Вразливість SQL-ін’єкції у Contact Form Generator для WordPress

Виявлено SQL-ін’єкцію у Contact Form Generator для WordPress (до версії 2.6.0). Рекомендується оновлення та перевірка безпеки сайту.
CVE-2023-35911CVSS 8.5CMS

Вразливість SQL-ін’єкції у Contact Form Generator для WordPress

Виявлено SQL-ін’єкцію у Contact Form Generator для WordPress (до версії 2.6.0). Рекомендується оновлення та перевірка безпеки сайту.

CVSS
8.5 HIGH
EPSS
44.67%
Активно використовується
немає в KEV
Продукт
contact form generator

Що відомо

У плагіні Contact Form Generator для WordPress виявлено вразливість SQL-ін’єкції, що дозволяє зловмисникам виконувати небезпечні SQL-команди через форму контакту. Проблема присутня у версіях до 2.6.0 включно.

Бізнес-вплив

Ця вразливість може призвести до несанкціонованого доступу до бази даних, витоку або зміни даних, що ставить під загрозу цілісність і конфіденційність інформації. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і порушенням роботи сервісів.

Рекомендовані дії адміністратора

Рекомендується терміново перевірити наявність оновлень плагіна Contact Form Generator від Creative Solutions і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до форм, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна до усунення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки