Luka SQL Injection w wtyczce WordPress Ultimate Form Builder Lite (do wersji 1.3.7)
Wtyczka WordPress Ultimate Form Builder Lite do wersji 1.3.7 ma lukę SQL Injection umożliwiającą ataki na bazę danych. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 7.1 HIGH
- EPSS
- 11.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WordPress Ultimate Form Builder Lite w wersji 1.3.7 i starszych zawiera lukę SQL Injection, umożliwiającą uwierzytelnionym atakującym manipulację zapytaniami do bazy danych poprzez parametr entry_id w żądaniach POST. Atakujący mogą wysyłać specjalnie spreparowane żądania do endpointu admin-ajax.php, co pozwala na wykradanie, modyfikację danych lub eskalację uprawnień w bazie WordPress.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn korzystających z podatnej wersji wtyczki, ponieważ umożliwia atakującym dostęp do danych bazy oraz potencjalne przejęcie kontroli nad systemem. Może to prowadzić do utraty danych, naruszenia prywatności użytkowników oraz zakłóceń w działaniu serwisu. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ultimate Form Builder Lite i jej instalację, jeśli jest dostępna nowsza, bezpieczna wersja. W przypadku braku aktualizacji należy ograniczyć dostęp do endpointu admin-ajax.php oraz monitorować logi pod kątem podejrzanych żądań zawierających parametr entry_id. Dodatkowo warto przeprowadzić audyt bezpieczeństwa i priorytetyzować działania naprawcze w infrastrukturze WordPress.