CVE-2024-7780: podatność SQL Injection w wtyczce Contact Form by Bit Form dla WordPress
Wtyczka Contact Form by Bit Form dla WordPress ma podatność SQL Injection w wersjach 2.0-2.13.9. Zalecane jest szybkie wdrożenie aktualizacji.
- CVSS
- 7.2 HIGH
- EPSS
- 40.29%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- contact form builder
Co wiadomo
Wtyczka Contact Form by Bit Form dla WordPress w wersjach 2.0 do 2.13.9 jest podatna na atak SQL Injection poprzez parametr id. Luka umożliwia atakującym z uprawnieniami administratora wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, gdyż atakujący z uprawnieniami administratora mogą uzyskać dostęp do poufnych informacji z bazy danych. Może to skutkować naruszeniem integralności i poufności danych oraz potencjalnymi stratami finansowymi i reputacyjnymi dla organizacji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Contact Form by Bit Form i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa. Priorytetowo traktuj aktualizacje i stosuj zasady minimalnych uprawnień dla użytkowników.