CVE-2024-7780: podatność SQL Injection w wtyczce Contact Form by Bit Form dla WordPress

Wtyczka Contact Form by Bit Form dla WordPress ma podatność SQL Injection w wersjach 2.0-2.13.9. Zalecane jest szybkie wdrożenie aktualizacji.
CVE-2024-7780CVSS 7.2Web

CVE-2024-7780: podatność SQL Injection w wtyczce Contact Form by Bit Form dla WordPress

Wtyczka Contact Form by Bit Form dla WordPress ma podatność SQL Injection w wersjach 2.0-2.13.9. Zalecane jest szybkie wdrożenie aktualizacji.

CVSS
7.2 HIGH
EPSS
40.29%
Aktywnie wykorzystywana
brak w KEV
Produkt
contact form builder

Co wiadomo

Wtyczka Contact Form by Bit Form dla WordPress w wersjach 2.0 do 2.13.9 jest podatna na atak SQL Injection poprzez parametr id. Luka umożliwia atakującym z uprawnieniami administratora wstrzyknięcie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, gdyż atakujący z uprawnieniami administratora mogą uzyskać dostęp do poufnych informacji z bazy danych. Może to skutkować naruszeniem integralności i poufności danych oraz potencjalnymi stratami finansowymi i reputacyjnymi dla organizacji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Contact Form by Bit Form i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administratora, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt bezpieczeństwa. Priorytetowo traktuj aktualizacje i stosuj zasady minimalnych uprawnień dla użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS