Вразливість SQL-ін'єкції у плагіні WordPress Form Maker до версії 1.12.24
Виявлено SQL-ін'єкцію у WordPress Form Maker Plugin до версії 1.12.24, що дозволяє зловмисникам маніпулювати базою даних через шкідливі запити.
- CVSS
- 7.1 HIGH
- EPSS
- 9.7%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress Form Maker версії 1.12.24 і нижче містить уразливість SQL-ін'єкції, що дозволяє автентифікованим зловмисникам виконувати шкідливі SQL-запити через параметри FormMakerSQLMapping та generete_csv. Це може призвести до несанкціонованого доступу, модифікації даних або підвищення привілеїв у базі даних WordPress.
Бізнес-вплив
Вразливість може серйозно вплинути на безпеку веб-сайту, дозволяючи зловмисникам отримувати або змінювати конфіденційні дані, а також потенційно отримувати контроль над системою. Для власників інфраструктури це означає ризик компрометації даних користувачів і порушення роботи сервісів, що може призвести до фінансових втрат і шкоди репутації.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність плагіна Form Maker і оновити його до останньої версії, якщо це можливо. Якщо оновлення недоступне, слід обмежити доступ до функцій, що використовують параметри FormMakerSQLMapping і generete_csv, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи безпеки для захисту бази даних.