SQL-ін'єкція у плагіні Wow Forms для WordPress (CVE-2017-20244)
Вразливість SQL-ін'єкції у Wow Forms WordPress плагіні дозволяє неавторизованим зловмисникам отримувати дані з бази. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 19%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У версії 2.1 плагіна Wow Forms для WordPress виявлено вразливість SQL-ін'єкції, що дозволяє неавторизованим зловмисникам отримувати довільні дані з бази через необроблений POST-параметр. Зловмисники можуть інжектувати SQL-код через параметр 'mwpformid' у запитах до admin-ajax.php з дією 'send_mwp_form'.
Бізнес-вплив
Ця вразливість може призвести до витоку конфіденційної інформації з бази даних вебсайту, що негативно впливає на безпеку даних і довіру користувачів. Власники інфраструктури ризикують компрометацією даних та потенційними подальшими атаками, що можуть спричинити фінансові та репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Wow Forms від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до admin-ajax.php, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію плагіна. Пріоритетно слід впровадити заходи захисту від SQL-ін'єкцій на рівні вебдодатку.