Luka SQL Injection w wtyczce WordPress Form Maker do wersji 1.12.24

Podatność SQL Injection w wtyczce WordPress Form Maker do wersji 1.12.24 umożliwia atakującym manipulację bazą danych. Zalecana szybka aktualizacja.
CVE-2018-25346CVSS 7.1Web

Luka SQL Injection w wtyczce WordPress Form Maker do wersji 1.12.24

Podatność SQL Injection w wtyczce WordPress Form Maker do wersji 1.12.24 umożliwia atakującym manipulację bazą danych. Zalecana szybka aktualizacja.

CVSS
7.1 HIGH
EPSS
9.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Form Maker w wersji 1.12.24 i starszych zawiera podatności SQL injection, które umożliwiają uwierzytelnionym atakującym manipulację zapytaniami do bazy danych poprzez wstrzykiwanie złośliwego kodu SQL. Atakujący mogą wykorzystać parametry name i search_labels w żądaniach POST, aby wyodrębniać, modyfikować dane lub eskalować uprawnienia w bazie WordPress.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPress z zainstalowaną wtyczką Form Maker do wersji 1.12.24. Atakujący z dostępem uwierzytelnionym mogą przeprowadzić ataki na bazę danych, co może prowadzić do utraty danych, ich modyfikacji lub przejęcia kontroli nad systemem. W efekcie może to skutkować przerwami w działaniu serwisu, utratą zaufania użytkowników oraz potencjalnymi stratami finansowymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Form Maker i jej instalację. W przypadku braku natychmiastowej możliwości aktualizacji, należy ograniczyć dostęp do panelu administracyjnego WordPress do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony zapytań SQL. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress, aby zminimalizować ryzyko wykorzystania tej podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS