CVE-2024-7702: podatność SQL Injection w wtyczce Contact Form by Bit Form dla WordPress
Wtyczka Contact Form by Bit Form dla WordPress ma poważną lukę SQL Injection. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 7.2 HIGH
- EPSS
- 36.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- contact form builder
Co wiadomo
Wtyczka Contact Form by Bit Form w wersjach od 2.0 do 2.13.9 jest podatna na SQL Injection poprzez parametr entryID. Luka pozwala administratorom na dołączanie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.
Wpływ biznesowy
Podatność umożliwia użytkownikom z uprawnieniami administratora wykonanie nieautoryzowanych zapytań SQL, co może skutkować ujawnieniem poufnych informacji z bazy danych. Może to wpłynąć na integralność i poufność danych oraz narazić organizację na ryzyko naruszenia bezpieczeństwa i utraty zaufania klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administratora tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających zapytania SQL.