CVE-2023-2655: podatność SQL injection w wtyczce Contact Form Maker dla WordPress

Wtyczka Contact Form Maker do WordPressa ma podatność SQL injection umożliwiającą atak użytkownikom z uprawnieniami admina. Zalecana aktualizacja i monitoring.
CVE-2023-2655CVSS 7.2CMS

CVE-2023-2655: podatność SQL injection w wtyczce Contact Form Maker dla WordPress

Wtyczka Contact Form Maker do WordPressa ma podatność SQL injection umożliwiającą atak użytkownikom z uprawnieniami admina. Zalecana aktualizacja i monitoring.

CVSS
7.2 HIGH
EPSS
57.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
contact form maker

Co wiadomo

Wtyczka Contact Form Maker do WordPressa (do wersji 1.13.23) nieprawidłowo oczyszcza i zabezpiecza parametr wykorzystywany w zapytaniu SQL, co umożliwia atak SQL injection użytkownikom z wysokimi uprawnieniami, np. administratorom.

Wpływ biznesowy

Podatność ta pozwala na wykonanie nieautoryzowanych zapytań SQL przez użytkowników z uprawnieniami administratora, co może prowadzić do modyfikacji lub wycieku danych w bazie. W środowiskach CMS opartych na WordPressie, gdzie wtyczka jest używana, istnieje ryzyko naruszenia integralności i poufności danych, co może skutkować poważnymi konsekwencjami biznesowymi.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Contact Form Maker i zaktualizować ją do najnowszej dostępnej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki, zaleca się ograniczenie dostępu do kont o wysokich uprawnieniach, monitorowanie logów pod kątem podejrzanych działań oraz ocenę ekspozycji systemu na ryzyko SQL injection.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS