WordPress Wysoka · CVSS 8.6 CVE-2026-14962 9 września 2026

ELEX WooCommerce Request a Quote WordPress: SQL injection

ELEX WooCommerce Request a Quote WordPress

SQL injection w komponencie ELEX WooCommerce Request a Quote WordPress. Ocena zagrożenia: Wysoka (CVSS 8.6). Zaktualizuj podatny komponent do najnowszej wersji lub tymczasowo go wyłącz.

Boisz się, że ta luka jest na Twojej stronie? Sprawdź to za darmo w kilkadziesiąt sekund albo od razu zleć nam naprawę i zabezpieczenie.

Kogo dotyczy

Podatność dotyczy: ELEX WooCommerce Request a Quote WordPress. Jeśli korzystasz z tego komponentu na swojej stronie, sprawdź wersję i zaktualizuj go jak najszybciej.

Jak groźne

Ocena: Wysoka, CVSS 8.6 w skali 0-10. Warto zareagować, zanim luka zostanie wykorzystana.

Na czym polega ta luka

SQL injection pozwala wstrzyknąć własne zapytania do bazy danych strony. Napastnik może odczytać całą jej zawartość: hasła, dane klientów, zawartość zamówień.

To jedna z najczęstszych dróg do wycieku danych osobowych i przejęcia kont, a więc też realne ryzyko naruszenia RODO.

Więcej w słowniku pojęć →

Rozbiór oceny (wektor CVSS)

Co ocena CVSS 8.6 oznacza w praktyce:

  • Atak można przeprowadzić zdalnie, przez internet.
  • Nie wymaga logowania ani żadnego konta.
  • Nie wymaga żadnego działania ze strony ofiary.
  • Skutki mogą wykroczyć poza sam podatny komponent.
  • Zagrożone: poufność danych.

Klasa słabości: CWE-89.

Jak to naprawić: SQL injection

  • Zaktualizuj podatny komponent do wersji z poprawką; jeśli jej nie ma, wyłącz go.
  • Załóż, że baza mogła zostać odczytana: wymień hasła wszystkich użytkowników i administratorów oraz wymuś ponowne logowanie.
  • Sprawdź bazę pod kątem dorzuconych kont administratora, spamu w treści i zmienionych opcji.
  • Jeśli strona przetwarza dane osobowe, oceń, czy to naruszenie podlegające zgłoszeniu z RODO.
  • Rozważ regułę WAF blokującą podatny parametr, zanim zdążysz załatać lukę.

Nie chcesz robić tego sam? Zajmiemy się aktualizacją, sprawdzeniem śladów włamania i zabezpieczeniem strony. Napisz do nas →

Nie zgaduj, sprawdź

Czy ta luka dotyczy Twojej strony?

Zrobimy bezpłatny audyt: sprawdzimy wersje, wtyczki i konfigurację, i powiemy wprost, czy jesteś bezpieczny.

Zamów bezpłatny audyt →

Inne aktualne zagrożenia WordPress

Contact Form to DB by BestWebSoft – Messages Database: cross-site scripting (XSS) CVE-2026-13359 · Wysoka Eventin – Event Calendar, Event Registration, Tickets & Booking (AI Powered): zdalne wykonanie kodu (RCE) CVE-2026-15406 · Wysoka Eventin – Event Calendar, Event Registration, Tickets & Booking (AI Powered): zdalne wykonanie kodu (RCE) CVE-2026-15667 · Wysoka FireBox – WooCommerce Popup Builder, Exit Intent Popup, Email Optin & Cart Abandonment: zdalne wykonanie kodu (RCE) CVE-2026-76801 · Wysoka Zobacz pełną listę →