Bezpečnost webu

WP Data Access – neautentizované SQL Injection s přístupem k citlivým databázovým datům

Závažnost

Kritická 🔴

Dotčený produkt

WP Data Access ≤ 5.5.81

Datum zveřejnění

31/08/2026

CVE označení

CVE-2026-81293

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

V pluginu WP Data Access byla zveřejněna kritická neautentizovaná SQL Injection. Útočník nepotřebuje účet ani interakci uživatele a při nízké složitosti útoku může manipulovat SQL dotazy a získat citlivý obsah WordPress databáze. Patchstack jako CNA přidělil zranitelnosti CVSS 9,3/10.

Postiženy jsou všechny verze do 5.5.81 včetně. CVE záznam výslovně uvádí změnu stavu na bezpečný od 5.5.82, takže doporučuji plugin okamžitě aktualizovat minimálně na 5.5.82.

U webů, které byly dostupné z internetu se zranitelnou verzí, bych navíc zkontroloval access/error logy na SQL injection pokusy a neobvyklé požadavky na endpointy WP Data Access. Podle aktuálních veřejných informací není CVE zatím vedeno jako známě aktivně zneužívané, ale vzhledem k tomu, že jde o síťově dostupné pre-auth SQLi, je riziko automatizovaného skenování vysoké.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?