CVE-2024-10862: Luka SQL Injection w wtyczce NEX-Forms dla WordPress
Podatność SQL Injection w wtyczce NEX-Forms dla WordPress umożliwia wyciek danych. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 4.9 MEDIUM
- EPSS
- 44.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- nex-forms
Co wiadomo
Wtyczka NEX-Forms – Ultimate Form Builder dla WordPress jest podatna na SQL Injection poprzez parametr 'search_params' w wersjach do 8.7.15 włącznie. Luka wynika z niewystarczającego zabezpieczenia parametrów użytkownika i braku odpowiedniego przygotowania zapytań SQL, co umożliwia nieautoryzowanym atakującym wyciąganie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność może prowadzić do wycieku poufnych informacji z bazy danych, co stanowi zagrożenie dla integralności i poufności danych firm korzystających z tej wtyczki. Atak może być przeprowadzony bez uwierzytelnienia, a także wykorzystany przez ataki CSRF ze względu na brak walidacji nonce, co zwiększa ryzyko naruszeń bezpieczeństwa.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki NEX-Forms i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie ekspozycji wtyczki, monitorowanie logów pod kątem podejrzanych zapytań SQL oraz priorytetowe traktowanie tej podatności w procesie zarządzania ryzykiem.