Bezpečnost webu

Sticky Chat Widget – neautentizovaná SQL Injection v pluginu s více než 10 000 instalacemi

Závažnost

Kritická 🔴

Dotčený produkt

Sticky Chat Widget ≤ 1.4.2

Datum zveřejnění

18/08/2026

CVE označení

CVE-2026-73187

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

U pluginu Sticky Chat Widget byla nově zveřejněna neautentizovaná SQL Injection. Útočník může bez přihlášení vložit vlastní SQL dotazy prostřednictvím uživatelsky ovlivnitelného vstupu. Podle CVE záznamu může zranitelnost vést k úniku citlivých dat z databáze a částečně ovlivnit dostupnost aplikace. CVSS v3.1 je 9,3/10 – Critical.

Riziko je prakticky významné zejména proto, že útok nevyžaduje žádný uživatelský účet ani interakci administrátora a je vzdáleně proveditelný přes síť. Plugin má podle WordPress.org a Patchstacku přes 10 000 aktivních instalací.

Aktuální verze pluginu je 1.4.3, zatímco CVE výslovně uvádí zranitelné verze do 1.4.2 včetně. Doporučení je proto okamžitě aktualizovat Sticky Chat Widget na 1.4.3 nebo novější. U webů, kde byla ≤ 1.4.2 veřejně dostupná, bych zároveň zkontroloval databázové a webserver logy na neobvyklé požadavky vůči endpointům pluginu a případné známky neautorizovaných SQL dotazů.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?