Luka SQL Injection w wtyczce GoZen Forms dla WordPress (CVE-2025-6782)
Wtyczka GoZen Forms do WordPress ma lukę SQL Injection (CVE-2025-6782). Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 7.5 HIGH
- EPSS
- 27.28%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- gozen forms
Co wiadomo
Wtyczka GoZen Forms dla WordPress do wersji 1.1.5 włącznie zawiera lukę SQL Injection poprzez parametr 'forms-id' w funkcji dirGZActiveForm(). Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do uzyskania dostępu do poufnych informacji przechowywanych w bazie danych WordPress, co może prowadzić do naruszenia prywatności użytkowników i kompromitacji całej witryny. Właściciele stron i operatorzy IT powinni traktować tę lukę jako wysokie ryzyko, szczególnie w środowiskach z wieloma użytkownikami lub wrażliwymi danymi.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki GoZen Forms u dostawcy optinlyhq i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wykorzystujących parametr 'forms-id', monitorować logi serwera pod kątem podejrzanych zapytań SQL oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony bazy danych, takich jak zapory aplikacyjne (WAF).