Уразливість SQL-ін’єкції в плагіні WordPress Contact Form Maker 1.12.20
Виявлено SQL-ін’єкцію в плагіні WordPress Contact Form Maker 1.12.20, що дозволяє зловмисникам отримати доступ до бази даних через AJAX-запити.
- CVSS
- 7.1 HIGH
- EPSS
- 11.86%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress Contact Form Maker версії 1.12.20 містить уразливості SQL-ін’єкції, що дозволяють автентифікованим зловмисникам маніпулювати запитами до бази даних через AJAX дії FormMakerSQLMapping та generete_csv_fmc. Зловмисники можуть вводити шкідливий SQL-код через параметри 'name' та 'search_labels' для отримання конфіденційної інформації або підвищення привілеїв.
Бізнес-вплив
Ця уразливість може призвести до компрометації бази даних сайту, викрадення чутливої інформації або ескалації прав доступу, що загрожує цілісності та безпеці веб-ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати фінансових втрат через можливі атаки.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій AJAX, переглянути журнали на предмет підозрілої активності, зменшити експозицію сайту та пріоритезувати виправлення цієї уразливості у планах безпеки.