CVE-2024-13680: podatność SQL Injection w wtyczce Form Builder CP dla WordPress
Podatność SQL Injection w wtyczce Form Builder CP dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 36.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- form builder cp
Co wiadomo
Wtyczka Form Builder CP dla WordPress do wersji 1.2.41 włącznie jest podatna na atak SQL Injection poprzez parametr 'id' shortcode'u 'CP_EASY_FORM_WILL_APPEAR_HERE'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z ograniczonymi uprawnieniami eskalację dostępu do danych poprzez manipulację zapytaniami SQL. Może to prowadzić do ujawnienia poufnych informacji, co zagraża integralności i poufności danych w systemie WordPress korzystającym z tej wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Form Builder CP u dostawcy i wdrożenie najnowszej wersji. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu nie wyższego niż Contributor, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć dodatkowe zabezpieczenia bazy danych.