CVE-2024-7702: podatność SQL Injection w wtyczce Contact Form by Bit Form dla WordPress

Wtyczka Contact Form by Bit Form dla WordPress ma poważną lukę SQL Injection. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2024-7702CVSS 7.2Web

CVE-2024-7702: podatność SQL Injection w wtyczce Contact Form by Bit Form dla WordPress

Wtyczka Contact Form by Bit Form dla WordPress ma poważną lukę SQL Injection. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
7.2 HIGH
EPSS
36.9%
Aktywnie wykorzystywana
brak w KEV
Produkt
contact form builder

Co wiadomo

Wtyczka Contact Form by Bit Form w wersjach od 2.0 do 2.13.9 jest podatna na SQL Injection poprzez parametr entryID. Luka pozwala administratorom na dołączanie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.

Wpływ biznesowy

Podatność umożliwia użytkownikom z uprawnieniami administratora wykonanie nieautoryzowanych zapytań SQL, co może skutkować ujawnieniem poufnych informacji z bazy danych. Może to wpłynąć na integralność i poufność danych oraz narazić organizację na ryzyko naruszenia bezpieczeństwa i utraty zaufania klientów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administratora tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających zapytania SQL.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS