Вразливість SQL-ін’єкції у плагіні Contact Form by WD для WordPress

CVE-2023-2655: SQL-ін’єкція у плагіні Contact Form by WD для WordPress до версії 1.13.23. Рекомендовано оновлення та обмеження доступу.
CVE-2023-2655CVSS 7.2CMS

Вразливість SQL-ін’єкції у плагіні Contact Form by WD для WordPress

CVE-2023-2655: SQL-ін’єкція у плагіні Contact Form by WD для WordPress до версії 1.13.23. Рекомендовано оновлення та обмеження доступу.

CVSS
7.2 HIGH
EPSS
57.04%
Активно використовується
немає в KEV
Продукт
contact form maker

Що відомо

Плагін Contact Form by WD для WordPress версії до 1.13.23 містить уразливість SQL-ін’єкції через недостатню санітизацію параметрів. Це дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати небезпечні SQL-запити.

Бізнес-вплив

Вразливість може призвести до несанкціонованого доступу або модифікації даних у базі даних сайту, що підвищує ризик компрометації інформації та порушення роботи вебресурсу. Для власників інфраструктури це означає потенційні втрати даних і репутаційні ризики.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Contact Form by WD і встановити останню версію, що усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до плагіна лише довіреним адміністраторам, переглянути журнали активності на предмет підозрілих дій та застосувати загальні заходи з безпеки, такі як регулярне резервне копіювання та моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки