Уразливість SQL-ін'єкції другого порядку в плагіні Ninja Forms для WordPress

Виявлено SQL-ін'єкцію другого порядку в плагіні Ninja Forms для WordPress, що дозволяє неавторизованим атакам під час експорту даних. Рекомендується оновлення плагіна.
CVE-2024-0685CVSS 5.9Web

Уразливість SQL-ін'єкції другого порядку в плагіні Ninja Forms для WordPress

Виявлено SQL-ін'єкцію другого порядку в плагіні Ninja Forms для WordPress, що дозволяє неавторизованим атакам під час експорту даних. Рекомендується оновлення плагіна.

CVSS
5.9 MEDIUM
EPSS
52.1%
Активно використовується
немає в KEV
Продукт
ninja forms

Що відомо

Плагін Ninja Forms Contact Form для WordPress містить уразливість другого порядку SQL-ін'єкції через недостатню обробку параметра email у версіях до 3.7.1 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-команди під час експорту персональних даних адміністратором.

Бізнес-вплив

Уразливість може призвести до несанкціонованого виконання SQL-запитів, що потенційно дозволяє отримати доступ або змінити дані в базі. Це створює ризики для конфіденційності та цілісності інформації, що особливо критично для організацій, які обробляють персональні дані користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ninja Forms і встановити останню версію, що усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функції експорту персональних даних, ретельно перевірити логи на ознаки зловмисної активності та мінімізувати вплив шляхом обмеження введення користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки