CVE-2025-6783: podatność SQL Injection w wtyczce GoZen Forms dla WordPress
Wtyczka GoZen Forms do WordPressa ma podatność SQL Injection w wersjach do 1.1.5, umożliwiającą wykradanie danych z bazy.
- CVSS
- 7.5 HIGH
- EPSS
- 28.63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- gozen forms
Co wiadomo
Wtyczka GoZen Forms do WordPressa jest podatna na atak SQL Injection poprzez parametr 'forms-id' w funkcji emdedSc() we wszystkich wersjach do 1.1.5 włącznie. Atakujący mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom dostęp do poufnych informacji przechowywanych w bazie danych WordPressa, co może prowadzić do naruszenia prywatności użytkowników i kompromitacji całej witryny. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka, szczególnie w środowiskach z dużą ilością danych osobowych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki GoZen Forms u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wykorzystujących parametr 'forms-id', monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć zastosowanie mechanizmów zapobiegających SQL Injection, takich jak Web Application Firewall.