Вразливість SQL-ін’єкції у плагіні WordPress Ultimate Form Builder Lite (CVE-2018-25352)
Вразливість SQL-ін’єкції у плагіні WordPress Ultimate Form Builder Lite дозволяє зловмисникам маніпулювати базою даних через POST-запити. Рекомендується оновлення плагіна.
- CVSS
- 7.1 HIGH
- EPSS
- 11.85%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress Ultimate Form Builder Lite версії 1.3.7 і нижче містить уразливість SQL-ін’єкції, що дозволяє автентифікованим зловмисникам маніпулювати запитами до бази даних через параметр entry_id у POST-запитах. Зловмисники можуть використовувати цю вразливість для витягання, зміни даних або підвищення привілеїв у базі даних WordPress.
Бізнес-вплив
Ця вразливість може призвести до несанкціонованого доступу або зміни даних у базі WordPress, що ставить під загрозу цілісність і конфіденційність інформації. Для операторів ІТ та власників інфраструктури це означає потенційні ризики компрометації сайту, втрати даних або порушення роботи сервісів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. У разі відсутності оновлень слід обмежити доступ до адміністративних інтерфейсів, ретельно аналізувати журнали доступу на предмет підозрілої активності та пріоритезувати усунення цієї вразливості у планах безпеки.