Вразливість SQL-ін’єкції у плагіні WordPress Ultimate Form Builder Lite (CVE-2018-25352)

Вразливість SQL-ін’єкції у плагіні WordPress Ultimate Form Builder Lite дозволяє зловмисникам маніпулювати базою даних через POST-запити. Рекомендується оновлення плагіна.
CVE-2018-25352CVSS 7.1Web

Вразливість SQL-ін’єкції у плагіні WordPress Ultimate Form Builder Lite (CVE-2018-25352)

Вразливість SQL-ін’єкції у плагіні WordPress Ultimate Form Builder Lite дозволяє зловмисникам маніпулювати базою даних через POST-запити. Рекомендується оновлення плагіна.

CVSS
7.1 HIGH
EPSS
11.85%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WordPress Ultimate Form Builder Lite версії 1.3.7 і нижче містить уразливість SQL-ін’єкції, що дозволяє автентифікованим зловмисникам маніпулювати запитами до бази даних через параметр entry_id у POST-запитах. Зловмисники можуть використовувати цю вразливість для витягання, зміни даних або підвищення привілеїв у базі даних WordPress.

Бізнес-вплив

Ця вразливість може призвести до несанкціонованого доступу або зміни даних у базі WordPress, що ставить під загрозу цілісність і конфіденційність інформації. Для операторів ІТ та власників інфраструктури це означає потенційні ризики компрометації сайту, втрати даних або порушення роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. У разі відсутності оновлень слід обмежити доступ до адміністративних інтерфейсів, ретельно аналізувати журнали доступу на предмет підозрілої активності та пріоритезувати усунення цієї вразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки