CVE-2023-2655: podatność SQL injection w wtyczce Contact Form Maker dla WordPress
Wtyczka Contact Form Maker do WordPressa ma podatność SQL injection umożliwiającą atak użytkownikom z uprawnieniami admina. Zalecana aktualizacja i monitoring.
- CVSS
- 7.2 HIGH
- EPSS
- 57.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- contact form maker
Co wiadomo
Wtyczka Contact Form Maker do WordPressa (do wersji 1.13.23) nieprawidłowo oczyszcza i zabezpiecza parametr wykorzystywany w zapytaniu SQL, co umożliwia atak SQL injection użytkownikom z wysokimi uprawnieniami, np. administratorom.
Wpływ biznesowy
Podatność ta pozwala na wykonanie nieautoryzowanych zapytań SQL przez użytkowników z uprawnieniami administratora, co może prowadzić do modyfikacji lub wycieku danych w bazie. W środowiskach CMS opartych na WordPressie, gdzie wtyczka jest używana, istnieje ryzyko naruszenia integralności i poufności danych, co może skutkować poważnymi konsekwencjami biznesowymi.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Contact Form Maker i zaktualizować ją do najnowszej dostępnej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki, zaleca się ograniczenie dostępu do kont o wysokich uprawnieniach, monitorowanie logów pod kątem podejrzanych działań oraz ocenę ekspozycji systemu na ryzyko SQL injection.