Уразливість SQL-ін'єкції другого порядку в плагіні Ninja Forms для WordPress
Виявлено SQL-ін'єкцію другого порядку в плагіні Ninja Forms для WordPress, що дозволяє неавторизованим атакам під час експорту даних. Рекомендується оновлення плагіна.
- CVSS
- 5.9 MEDIUM
- EPSS
- 52.1%
- Активно використовується
- немає в KEV
- Продукт
- ninja forms
Що відомо
Плагін Ninja Forms Contact Form для WordPress містить уразливість другого порядку SQL-ін'єкції через недостатню обробку параметра email у версіях до 3.7.1 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-команди під час експорту персональних даних адміністратором.
Бізнес-вплив
Уразливість може призвести до несанкціонованого виконання SQL-запитів, що потенційно дозволяє отримати доступ або змінити дані в базі. Це створює ризики для конфіденційності та цілісності інформації, що особливо критично для організацій, які обробляють персональні дані користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ninja Forms і встановити останню версію, що усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функції експорту персональних даних, ретельно перевірити логи на ознаки зловмисної активності та мінімізувати вплив шляхом обмеження введення користувачів.