SQL Injection w wtyczce Wow Forms WordPress (CVE-2017-20244)
Podatność SQL Injection w Wow Forms WordPress 2.1 pozwala na nieautoryzowany odczyt bazy danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Wow Forms dla WordPress w wersji 2.1 zawiera podatność SQL Injection, umożliwiającą nieautoryzowanym atakującym odczyt dowolnych danych z bazy poprzez nieprawidłowo zabezpieczony parametr POST. Atak jest możliwy przez parametr 'mwpformid' w żądaniach do endpointu admin-ajax.php z akcją 'send_mwp_form'.
Wpływ biznesowy
Podatność ta może prowadzić do wycieku wrażliwych informacji z bazy danych, co stanowi poważne zagrożenie dla bezpieczeństwa witryny i danych użytkowników. Atakujący mogą uzyskać dostęp do danych bez uwierzytelnienia, co zwiększa ryzyko naruszenia integralności i poufności systemu. Właściciele infrastruktury powinni traktować tę lukę jako wysokiego ryzyka i podjąć odpowiednie działania zabezpieczające.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Wow Forms i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointu admin-ajax.php oraz monitorować logi pod kątem podejrzanych żądań zawierających parametr 'mwpformid'. Warto również przeprowadzić przegląd uprawnień i zabezpieczeń bazy danych oraz priorytetyzować działania naprawcze zgodnie z ryzykiem.