SQL Injection w wtyczce Wow Forms WordPress (CVE-2017-20244)

Podatność SQL Injection w Wow Forms WordPress 2.1 pozwala na nieautoryzowany odczyt bazy danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2017-20244CVSS 8.8Web

SQL Injection w wtyczce Wow Forms WordPress (CVE-2017-20244)

Podatność SQL Injection w Wow Forms WordPress 2.1 pozwala na nieautoryzowany odczyt bazy danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
19%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Wow Forms dla WordPress w wersji 2.1 zawiera podatność SQL Injection, umożliwiającą nieautoryzowanym atakującym odczyt dowolnych danych z bazy poprzez nieprawidłowo zabezpieczony parametr POST. Atak jest możliwy przez parametr 'mwpformid' w żądaniach do endpointu admin-ajax.php z akcją 'send_mwp_form'.

Wpływ biznesowy

Podatność ta może prowadzić do wycieku wrażliwych informacji z bazy danych, co stanowi poważne zagrożenie dla bezpieczeństwa witryny i danych użytkowników. Atakujący mogą uzyskać dostęp do danych bez uwierzytelnienia, co zwiększa ryzyko naruszenia integralności i poufności systemu. Właściciele infrastruktury powinni traktować tę lukę jako wysokiego ryzyka i podjąć odpowiednie działania zabezpieczające.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Wow Forms i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do endpointu admin-ajax.php oraz monitorować logi pod kątem podejrzanych żądań zawierających parametr 'mwpformid'. Warto również przeprowadzić przegląd uprawnień i zabezpieczeń bazy danych oraz priorytetyzować działania naprawcze zgodnie z ryzykiem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS