V pluginu WP Data Access byla zveřejněna kritická neautentizovaná SQL Injection. Útočník nepotřebuje účet ani interakci uživatele a při nízké složitosti útoku může manipulovat SQL dotazy a získat citlivý obsah WordPress databáze. Patchstack jako CNA přidělil zranitelnosti CVSS 9,3/10.
Postiženy jsou všechny verze do 5.5.81 včetně. CVE záznam výslovně uvádí změnu stavu na bezpečný od 5.5.82, takže doporučuji plugin okamžitě aktualizovat minimálně na 5.5.82.
U webů, které byly dostupné z internetu se zranitelnou verzí, bych navíc zkontroloval access/error logy na SQL injection pokusy a neobvyklé požadavky na endpointy WP Data Access. Podle aktuálních veřejných informací není CVE zatím vedeno jako známě aktivně zneužívané, ale vzhledem k tomu, že jde o síťově dostupné pre-auth SQLi, je riziko automatizovaného skenování vysoké.
