Уразливість SQL-ін’єкції в плагіні WordPress Contact Form Maker 1.12.20

Виявлено SQL-ін’єкцію в плагіні WordPress Contact Form Maker 1.12.20, що дозволяє зловмисникам отримати доступ до бази даних через AJAX-запити.
CVE-2018-25347CVSS 7.1CMS

Уразливість SQL-ін’єкції в плагіні WordPress Contact Form Maker 1.12.20

Виявлено SQL-ін’єкцію в плагіні WordPress Contact Form Maker 1.12.20, що дозволяє зловмисникам отримати доступ до бази даних через AJAX-запити.

CVSS
7.1 HIGH
EPSS
11.86%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress Contact Form Maker версії 1.12.20 містить уразливості SQL-ін’єкції, що дозволяють автентифікованим зловмисникам маніпулювати запитами до бази даних через AJAX дії FormMakerSQLMapping та generete_csv_fmc. Зловмисники можуть вводити шкідливий SQL-код через параметри 'name' та 'search_labels' для отримання конфіденційної інформації або підвищення привілеїв.

Бізнес-вплив

Ця уразливість може призвести до компрометації бази даних сайту, викрадення чутливої інформації або ескалації прав доступу, що загрожує цілісності та безпеці веб-ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати фінансових втрат через можливі атаки.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій AJAX, переглянути журнали на предмет підозрілої активності, зменшити експозицію сайту та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки