CVE-2025-6783: podatność SQL Injection w wtyczce GoZen Forms dla WordPress

Wtyczka GoZen Forms do WordPressa ma podatność SQL Injection w wersjach do 1.1.5, umożliwiającą wykradanie danych z bazy.
CVE-2025-6783CVSS 7.5CMS

CVE-2025-6783: podatność SQL Injection w wtyczce GoZen Forms dla WordPress

Wtyczka GoZen Forms do WordPressa ma podatność SQL Injection w wersjach do 1.1.5, umożliwiającą wykradanie danych z bazy.

CVSS
7.5 HIGH
EPSS
28.63%
Aktywnie wykorzystywana
brak w KEV
Produkt
gozen forms

Co wiadomo

Wtyczka GoZen Forms do WordPressa jest podatna na atak SQL Injection poprzez parametr 'forms-id' w funkcji emdedSc() we wszystkich wersjach do 1.1.5 włącznie. Atakujący mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wykradanie wrażliwych danych z bazy.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom dostęp do poufnych informacji przechowywanych w bazie danych WordPressa, co może prowadzić do naruszenia prywatności użytkowników i kompromitacji całej witryny. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka, szczególnie w środowiskach z dużą ilością danych osobowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki GoZen Forms u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji wykorzystujących parametr 'forms-id', monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć zastosowanie mechanizmów zapobiegających SQL Injection, takich jak Web Application Firewall.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS