Вразливість SQL-ін’єкції у плагіні Contact Form by WD для WordPress
CVE-2023-2655: SQL-ін’єкція у плагіні Contact Form by WD для WordPress до версії 1.13.23. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 7.2 HIGH
- EPSS
- 57.04%
- Активно використовується
- немає в KEV
- Продукт
- contact form maker
Що відомо
Плагін Contact Form by WD для WordPress версії до 1.13.23 містить уразливість SQL-ін’єкції через недостатню санітизацію параметрів. Це дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати небезпечні SQL-запити.
Бізнес-вплив
Вразливість може призвести до несанкціонованого доступу або модифікації даних у базі даних сайту, що підвищує ризик компрометації інформації та порушення роботи вебресурсу. Для власників інфраструктури це означає потенційні втрати даних і репутаційні ризики.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Contact Form by WD і встановити останню версію, що усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до плагіна лише довіреним адміністраторам, переглянути журнали активності на предмет підозрілих дій та застосувати загальні заходи з безпеки, такі як регулярне резервне копіювання та моніторинг системи.