Вразливість SQL-ін'єкції у плагіні WordPress Form Maker до версії 1.12.24

Виявлено SQL-ін'єкцію у WordPress Form Maker Plugin до версії 1.12.24, що дозволяє зловмисникам маніпулювати базою даних через шкідливі запити.
CVE-2018-25346CVSS 7.1Web

Вразливість SQL-ін'єкції у плагіні WordPress Form Maker до версії 1.12.24

Виявлено SQL-ін'єкцію у WordPress Form Maker Plugin до версії 1.12.24, що дозволяє зловмисникам маніпулювати базою даних через шкідливі запити.

CVSS
7.1 HIGH
EPSS
9.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress Form Maker версії 1.12.24 і нижче містить уразливість SQL-ін'єкції, що дозволяє автентифікованим зловмисникам виконувати шкідливі SQL-запити через параметри FormMakerSQLMapping та generete_csv. Це може призвести до несанкціонованого доступу, модифікації даних або підвищення привілеїв у базі даних WordPress.

Бізнес-вплив

Вразливість може серйозно вплинути на безпеку веб-сайту, дозволяючи зловмисникам отримувати або змінювати конфіденційні дані, а також потенційно отримувати контроль над системою. Для власників інфраструктури це означає ризик компрометації даних користувачів і порушення роботи сервісів, що може призвести до фінансових втрат і шкоди репутації.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність плагіна Form Maker і оновити його до останньої версії, якщо це можливо. Якщо оновлення недоступне, слід обмежити доступ до функцій, що використовують параметри FormMakerSQLMapping і generete_csv, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи безпеки для захисту бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки