CVE-2023-36508: SQL-ін'єкція у плагіні Contact Form to DB для WordPress

Вразливість SQL-ін'єкції у плагіні Contact Form to DB від BestWebSoft для WordPress. Рекомендації щодо захисту та оновлення.
CVE-2023-36508CVSS 7.6CMS

CVE-2023-36508: SQL-ін'єкція у плагіні Contact Form to DB для WordPress

Вразливість SQL-ін'єкції у плагіні Contact Form to DB від BestWebSoft для WordPress. Рекомендації щодо захисту та оновлення.

CVSS
7.6 HIGH
EPSS
49.97%
Активно використовується
немає в KEV
Продукт
contact form to db

Що відомо

У плагіні Contact Form to DB від BestWebSoft виявлено вразливість SQL-ін'єкції через неналежну нейтралізацію спеціальних символів у SQL-командах. Проблема стосується версій до 1.7.1 включно.

Бізнес-вплив

Вразливість дозволяє зловмисникам виконувати довільні SQL-запити до бази даних сайту, що може призвести до витоку, зміни або видалення даних. Для власників сайтів на WordPress із цим плагіном існує високий ризик компрометації інформації та порушення роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від BestWebSoft і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до форми, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки