Krytyczna luka SQL Injection w Pixel WordPress Form Builder & Autoresponder
Krytyczna luka Blind SQL Injection w Pixel WordPress Form Builder & Autoresponder do wersji 1.0.2. Zalecane szybkie aktualizacje i monitorowanie systemu.
- CVSS
- 9.3 CRITICAL
- EPSS
- 29.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Pixel WordPress Form Builder & Autoresponder w wersjach do 1.0.2 zawiera krytyczną lukę typu Blind SQL Injection, umożliwiającą atakującemu wykonanie nieautoryzowanych zapytań SQL. Luka ta wynika z niewłaściwego neutralizowania specjalnych elementów w poleceniach SQL.
Wpływ biznesowy
Eksploatacja tej luki może prowadzić do wycieku danych, modyfikacji zawartości bazy danych lub eskalacji uprawnień, co stanowi poważne zagrożenie dla integralności i poufności systemów opartych na WordPress. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej załatania lub ograniczenia ekspozycji podatnej wtyczki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Pixel WordPress Form Builder & Autoresponder i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do formularzy, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zabezpieczające.