Luka SQL Injection w wtyczce WordPress Contact Form Maker 1.12.20

Wtyczka WordPress Contact Form Maker 1.12.20 ma podatność SQL injection umożliwiającą atakującym wyciek danych i eskalację uprawnień. Zalecane aktualizacje i monitorowanie.
CVE-2018-25347CVSS 7.1CMS

Luka SQL Injection w wtyczce WordPress Contact Form Maker 1.12.20

Wtyczka WordPress Contact Form Maker 1.12.20 ma podatność SQL injection umożliwiającą atakującym wyciek danych i eskalację uprawnień. Zalecane aktualizacje i monitorowanie.

CVSS
7.1 HIGH
EPSS
11.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Contact Form Maker w wersji 1.12.20 zawiera podatności typu SQL injection, które umożliwiają uwierzytelnionym atakującym manipulację zapytaniami do bazy danych poprzez akcje AJAX FormMakerSQLMapping i generete_csv_fmc. Atakujący mogą wstrzykiwać złośliwy kod SQL za pomocą parametrów 'name' i 'search_labels', co może prowadzić do wycieku danych lub eskalacji uprawnień.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn korzystających z tej wersji wtyczki, ponieważ umożliwia atakującym dostęp do wrażliwych informacji z bazy danych oraz potencjalne podniesienie uprawnień. Może to skutkować naruszeniem integralności i poufności danych, a także wpływać na stabilność i reputację usług internetowych opartych na WordPress.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji wtyczki Contact Form Maker i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji AJAX wymienionych w opisie podatności, monitorowanie logów pod kątem podejrzanych działań oraz przeprowadzenie audytu bezpieczeństwa. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS