CVE-2023-36508: SQL-ін'єкція у плагіні Contact Form to DB для WordPress
Вразливість SQL-ін'єкції у плагіні Contact Form to DB від BestWebSoft для WordPress. Рекомендації щодо захисту та оновлення.
- CVSS
- 7.6 HIGH
- EPSS
- 49.97%
- Активно використовується
- немає в KEV
- Продукт
- contact form to db
Що відомо
У плагіні Contact Form to DB від BestWebSoft виявлено вразливість SQL-ін'єкції через неналежну нейтралізацію спеціальних символів у SQL-командах. Проблема стосується версій до 1.7.1 включно.
Бізнес-вплив
Вразливість дозволяє зловмисникам виконувати довільні SQL-запити до бази даних сайту, що може призвести до витоку, зміни або видалення даних. Для власників сайтів на WordPress із цим плагіном існує високий ризик компрометації інформації та порушення роботи сервісу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від BestWebSoft і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до форми, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна до усунення вразливості.