Luka SQL Injection w wtyczce GEO my WP dla WordPress (CVE-2026-9757)
Wtyczka GEO my WP do WordPressa ma poważną lukę SQL Injection. Sprawdź, jak zabezpieczyć swoją stronę przed atakiem.
- CVSS
- 7.5 HIGH
- EPSS
- 27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka GEO my WP do WordPressa jest podatna na atak SQL Injection poprzez parametry 'swlatlng' i 'nelatlng' w wersjach do 4.5.5 włącznie. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL i potencjalne wykradzenie danych z bazy.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania nieautoryzowanego dostępu do wrażliwych danych przechowywanych w bazie WordPressa, co może prowadzić do naruszenia poufności informacji i wpływać na integralność serwisu. Zagrożenie jest szczególnie istotne dla stron publicznych korzystających z shortcode lokalizatora postów, gdzie luka jest aktywna.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki GEO my WP i ich wdrożenie. W przypadku braku łatki, ogranicz dostęp do stron wykorzystujących shortcode lokalizatora postów oraz monitoruj logi serwera pod kątem podejrzanych zapytań SQL. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających zapytania do bazy danych.