CVE-2024-1776: podatność SQL Injection w wtyczce Admin Side Data Storage for Contact Form 7
Wtyczka Admin Side Data Storage for Contact Form 7 do WordPressa ma podatność SQL Injection. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.2 HIGH
- EPSS
- 43.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- admin side data storage for contact form 7
Co wiadomo
Wtyczka Admin Side Data Storage for Contact Form 7 dla WordPressa do wersji 1.1.1 włącznie jest podatna na atak SQL Injection poprzez parametr 'form-id'. Luka wynika z niewystarczającego oczyszczania danych wejściowych i braku odpowiedniego przygotowania zapytań SQL.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę podatność do wstrzyknięcia dodatkowych zapytań SQL, co umożliwia wykradanie wrażliwych danych z bazy. Może to prowadzić do naruszenia poufności danych oraz potencjalnych dalszych ataków na infrastrukturę IT.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administracyjny do niezbędnego minimum, monitorować logi pod kątem podejrzanych zapytań SQL oraz przeprowadzić ocenę ryzyka i priorytetyzację działań zabezpieczających.