Luka SQL Injection w wtyczce GoZen Forms dla WordPress (CVE-2025-6782)

Wtyczka GoZen Forms do WordPress ma lukę SQL Injection (CVE-2025-6782). Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2025-6782CVSS 7.5CMS

Luka SQL Injection w wtyczce GoZen Forms dla WordPress (CVE-2025-6782)

Wtyczka GoZen Forms do WordPress ma lukę SQL Injection (CVE-2025-6782). Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
7.5 HIGH
EPSS
27.28%
Aktywnie wykorzystywana
brak w KEV
Produkt
gozen forms

Co wiadomo

Wtyczka GoZen Forms dla WordPress do wersji 1.1.5 włącznie zawiera lukę SQL Injection poprzez parametr 'forms-id' w funkcji dirGZActiveForm(). Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do uzyskania dostępu do poufnych informacji przechowywanych w bazie danych WordPress, co może prowadzić do naruszenia prywatności użytkowników i kompromitacji całej witryny. Właściciele stron i operatorzy IT powinni traktować tę lukę jako wysokie ryzyko, szczególnie w środowiskach z wieloma użytkownikami lub wrażliwymi danymi.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki GoZen Forms u dostawcy optinlyhq i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wykorzystujących parametr 'forms-id', monitorować logi serwera pod kątem podejrzanych zapytań SQL oraz rozważyć zastosowanie dodatkowych mechanizmów ochrony bazy danych, takich jak zapory aplikacyjne (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS