Вразливість SQL Injection у плагіні NEX-Forms для WordPress
Вразливість SQL Injection у плагіні NEX-Forms дозволяє неавторизованим атакам отримувати доступ до бази даних. Рекомендується оновлення та додаткові заходи безпеки.
- CVSS
- 4.9 MEDIUM
- EPSS
- 44.65%
- Активно використовується
- немає в KEV
- Продукт
- nex-forms
Що відомо
Плагін NEX-Forms для WordPress містить уразливість SQL Injection через параметр 'search_params' у версіях до 8.7.15 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити та потенційно отримувати доступ до конфіденційної інформації бази даних.
Бізнес-вплив
Вразливість може призвести до витоку чутливих даних із бази даних сайту, що використовує плагін NEX-Forms. Це створює ризики для безпеки інформації та може вплинути на довіру користувачів і репутацію бізнесу. Особливо небезпечно, що атаки можуть виконуватися без автентифікації та через CSRF-атаки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна NEX-Forms від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аналіз логів на предмет підозрілої активності та впровадити додаткові заходи безпеки, такі як захист від CSRF. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.