CVE-2024-0685: Luka SQL Injection w wtyczce Ninja Forms dla WordPress

Wtyczka Ninja Forms do WordPress ma lukę SQL Injection umożliwiającą ataki przez pole e-mail. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-0685CVSS 5.9Web

CVE-2024-0685: Luka SQL Injection w wtyczce Ninja Forms dla WordPress

Wtyczka Ninja Forms do WordPress ma lukę SQL Injection umożliwiającą ataki przez pole e-mail. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.9 MEDIUM
EPSS
52.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
ninja forms

Co wiadomo

Wtyczka Ninja Forms Contact Form dla WordPress do wersji 3.7.1 jest podatna na atak typu Second Order SQL Injection poprzez pole adresu e-mail w formularzach. Luka wynika z niewystarczającego oczyszczania danych użytkownika i braku odpowiedniego przygotowania zapytania SQL, co umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwego kodu SQL podczas eksportu danych osobowych przez administratora.

Wpływ biznesowy

Podatność może prowadzić do nieautoryzowanego dostępu lub manipulacji danymi w bazie danych WordPress, co zagraża integralności i poufności informacji. Atakujący mogą wykorzystać tę lukę do rozszerzenia zapytań SQL, potencjalnie uzyskując dostęp do wrażliwych danych lub zakłócając działanie serwisu. Operatorzy IT powinni traktować tę lukę poważnie, zwłaszcza jeśli korzystają z podatnych wersji wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ninja Forms i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji, warto ograniczyć dostęp do funkcji eksportu danych osobowych oraz monitorować logi serwera pod kątem podejrzanych działań. Dodatkowo, należy przeprowadzić przegląd konfiguracji i zabezpieczeń bazy danych oraz stosować zasady minimalizacji uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS