SQL-ін'єкція у плагіні Wow Forms для WordPress (CVE-2017-20244)

Вразливість SQL-ін'єкції у Wow Forms WordPress плагіні дозволяє неавторизованим зловмисникам отримувати дані з бази. Рекомендується оновлення та обмеження доступу.
CVE-2017-20244CVSS 8.8Web

SQL-ін'єкція у плагіні Wow Forms для WordPress (CVE-2017-20244)

Вразливість SQL-ін'єкції у Wow Forms WordPress плагіні дозволяє неавторизованим зловмисникам отримувати дані з бази. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
19%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У версії 2.1 плагіна Wow Forms для WordPress виявлено вразливість SQL-ін'єкції, що дозволяє неавторизованим зловмисникам отримувати довільні дані з бази через необроблений POST-параметр. Зловмисники можуть інжектувати SQL-код через параметр 'mwpformid' у запитах до admin-ajax.php з дією 'send_mwp_form'.

Бізнес-вплив

Ця вразливість може призвести до витоку конфіденційної інформації з бази даних вебсайту, що негативно впливає на безпеку даних і довіру користувачів. Власники інфраструктури ризикують компрометацією даних та потенційними подальшими атаками, що можуть спричинити фінансові та репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Wow Forms від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до admin-ajax.php, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію плагіна. Пріоритетно слід впровадити заходи захисту від SQL-ін'єкцій на рівні вебдодатку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки