CVE-2024-5325: podatność SQL Injection w wtyczce Form Vibes dla WordPress

Wtyczka Form Vibes do WordPress ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-5325CVSS 8.8Web

CVE-2024-5325: podatność SQL Injection w wtyczce Form Vibes dla WordPress

Wtyczka Form Vibes do WordPress ma podatność SQL Injection umożliwiającą wyciek danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
38.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
form vibes

Co wiadomo

Wtyczka Form Vibes dla WordPress do wersji 1.4.10 włącznie jest podatna na SQL Injection poprzez parametr 'fv_export_data'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa danych przechowywanych w bazie WordPress, mogąc prowadzić do nieautoryzowanego dostępu i wycieku informacji. Atakujący z niskim poziomem uprawnień mogą eskalować swoje możliwości, co zwiększa ryzyko naruszenia integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Form Vibes u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do panelu WordPress tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych zapytań SQL oraz rozważ zastosowanie dodatkowych mechanizmów ochrony bazy danych. Priorytetyzuj działania naprawcze ze względu na wysoką ocenę CVSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS