Bezpečnost webu

GeoDirectory – neautentizované SQL Injection bez nutnosti účtu

Závažnost

Kritická 🔴

Dotčený produkt

GeoDirectory ≤ 2.8.174; opraveno ve verzi 2.8.175

Datum zveřejnění

03/09/2026

CVE označení

CVE-2026-84813

Hodnocení CVSS:

CVSS (Common Vulnerability Scoring System) je celosvětový standard pro měření a kvantifikaci závažnosti softwarových zranitelností. Poskytuje číselné skóre od 0 do 10, které bezpečnostním týmům pomáhá určit, jaké bezpečnostní chyby řešit přednostně

CVSS
0 /10

V pluginu GeoDirectory byla 3. září zveřejněna nová kritická neautentizovaná SQL Injection. Útočník nepotřebuje WordPress účet ani interakci uživatele; zranitelnost je vzdáleně dostupná a může umožnit manipulaci s databázovými dotazy a získání citlivých dat. CVSS je 9,3/10.

Postižené jsou všechny verze do 2.8.174 včetně. Patchstack jako CNA uvádí jako opravenou verzi 2.8.175 a doporučuje aktualizovat minimálně na tuto verzi.

Doporučuji tedy okamžitě aktualizovat GeoDirectory na 2.8.175 nebo novější. U webů, kde byla zranitelná verze veřejně dostupná, bych současně prošel access/error logy kvůli neobvyklým požadavkům a SQL chybám a zkontroloval databázi na neočekávané změny. K datu zveřejnění není CVE vedeno v CISA KEV a dostupné zdroje zatím neuvádějí potvrzenou aktivní exploitaci.

Máte web ve správě od Allimedia?

Nemáte web ve správě od Allimedia?