CVE-2024-13680: podatność SQL Injection w wtyczce Form Builder CP dla WordPress

Podatność SQL Injection w wtyczce Form Builder CP dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13680CVSS 6.5Web

CVE-2024-13680: podatność SQL Injection w wtyczce Form Builder CP dla WordPress

Podatność SQL Injection w wtyczce Form Builder CP dla WordPress umożliwia wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.5 MEDIUM
EPSS
36.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
form builder cp

Co wiadomo

Wtyczka Form Builder CP dla WordPress do wersji 1.2.41 włącznie jest podatna na atak SQL Injection poprzez parametr 'id' shortcode'u 'CP_EASY_FORM_WILL_APPEAR_HERE'. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z ograniczonymi uprawnieniami eskalację dostępu do danych poprzez manipulację zapytaniami SQL. Może to prowadzić do ujawnienia poufnych informacji, co zagraża integralności i poufności danych w systemie WordPress korzystającym z tej wtyczki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Form Builder CP u dostawcy i wdrożenie najnowszej wersji. W międzyczasie warto ograniczyć dostęp użytkowników do poziomu nie wyższego niż Contributor, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć dodatkowe zabezpieczenia bazy danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS