Luka SQL Injection w wtyczce WordPress Ultimate Form Builder Lite (do wersji 1.3.7)

Wtyczka WordPress Ultimate Form Builder Lite do wersji 1.3.7 ma lukę SQL Injection umożliwiającą ataki na bazę danych. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2018-25352CVSS 7.1Web

Luka SQL Injection w wtyczce WordPress Ultimate Form Builder Lite (do wersji 1.3.7)

Wtyczka WordPress Ultimate Form Builder Lite do wersji 1.3.7 ma lukę SQL Injection umożliwiającą ataki na bazę danych. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
7.1 HIGH
EPSS
11.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WordPress Ultimate Form Builder Lite w wersji 1.3.7 i starszych zawiera lukę SQL Injection, umożliwiającą uwierzytelnionym atakującym manipulację zapytaniami do bazy danych poprzez parametr entry_id w żądaniach POST. Atakujący mogą wysyłać specjalnie spreparowane żądania do endpointu admin-ajax.php, co pozwala na wykradanie, modyfikację danych lub eskalację uprawnień w bazie WordPress.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn korzystających z podatnej wersji wtyczki, ponieważ umożliwia atakującym dostęp do danych bazy oraz potencjalne przejęcie kontroli nad systemem. Może to prowadzić do utraty danych, naruszenia prywatności użytkowników oraz zakłóceń w działaniu serwisu. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ultimate Form Builder Lite i jej instalację, jeśli jest dostępna nowsza, bezpieczna wersja. W przypadku braku aktualizacji należy ograniczyć dostęp do endpointu admin-ajax.php oraz monitorować logi pod kątem podejrzanych żądań zawierających parametr entry_id. Dodatkowo warto przeprowadzić audyt bezpieczeństwa i priorytetyzować działania naprawcze w infrastrukturze WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS