Вразливість SQL-ін'єкції у плагіні Contact Form to DB для WordPress

Виявлено SQL-ін'єкцію у плагіні Contact Form to DB від BestWebSoft для WordPress. Рекомендується оновлення для захисту бази даних сайту.
CVE-2023-29096CVSS 8.5CMS

Вразливість SQL-ін'єкції у плагіні Contact Form to DB для WordPress

Виявлено SQL-ін'єкцію у плагіні Contact Form to DB від BestWebSoft для WordPress. Рекомендується оновлення для захисту бази даних сайту.

CVSS
8.5 HIGH
EPSS
49.59%
Активно використовується
немає в KEV
Продукт
contact form to db

Що відомо

В плагіні Contact Form to DB від BestWebSoft виявлено вразливість SQL-ін'єкції, що дозволяє зловмисникам виконувати небезпечні SQL-команди через контактні форми. Проблема присутня у версіях до 1.7.0 включно.

Бізнес-вплив

Ця вразливість може призвести до несанкціонованого доступу або модифікації бази даних сайту на WordPress, що загрожує втраті або компрометації даних. Для власників сайтів на базі WordPress, які використовують цей плагін, існує високий ризик безпеки, що потребує негайної уваги.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Contact Form to DB від BestWebSoft і встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до контактних форм, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки