Luka SQL Injection w wtyczce WordPress Contact Form Maker 1.12.20
Wtyczka WordPress Contact Form Maker 1.12.20 ma podatność SQL injection umożliwiającą atakującym wyciek danych i eskalację uprawnień. Zalecane aktualizacje i monitorowanie.
- CVSS
- 7.1 HIGH
- EPSS
- 11.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress Contact Form Maker w wersji 1.12.20 zawiera podatności typu SQL injection, które umożliwiają uwierzytelnionym atakującym manipulację zapytaniami do bazy danych poprzez akcje AJAX FormMakerSQLMapping i generete_csv_fmc. Atakujący mogą wstrzykiwać złośliwy kod SQL za pomocą parametrów 'name' i 'search_labels', co może prowadzić do wycieku danych lub eskalacji uprawnień.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn korzystających z tej wersji wtyczki, ponieważ umożliwia atakującym dostęp do wrażliwych informacji z bazy danych oraz potencjalne podniesienie uprawnień. Może to skutkować naruszeniem integralności i poufności danych, a także wpływać na stabilność i reputację usług internetowych opartych na WordPress.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki Contact Form Maker i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji AJAX wymienionych w opisie podatności, monitorowanie logów pod kątem podejrzanych działań oraz przeprowadzenie audytu bezpieczeństwa. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka wykorzystania luki.