Вразливість SQL Injection у плагіні NEX-Forms для WordPress

Вразливість SQL Injection у плагіні NEX-Forms дозволяє неавторизованим атакам отримувати доступ до бази даних. Рекомендується оновлення та додаткові заходи безпеки.
CVE-2024-10862CVSS 4.9Web

Вразливість SQL Injection у плагіні NEX-Forms для WordPress

Вразливість SQL Injection у плагіні NEX-Forms дозволяє неавторизованим атакам отримувати доступ до бази даних. Рекомендується оновлення та додаткові заходи безпеки.

CVSS
4.9 MEDIUM
EPSS
44.65%
Активно використовується
немає в KEV
Продукт
nex-forms

Що відомо

Плагін NEX-Forms для WordPress містить уразливість SQL Injection через параметр 'search_params' у версіях до 8.7.15 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити та потенційно отримувати доступ до конфіденційної інформації бази даних.

Бізнес-вплив

Вразливість може призвести до витоку чутливих даних із бази даних сайту, що використовує плагін NEX-Forms. Це створює ризики для безпеки інформації та може вплинути на довіру користувачів і репутацію бізнесу. Особливо небезпечно, що атаки можуть виконуватися без автентифікації та через CSRF-атаки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна NEX-Forms від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аналіз логів на предмет підозрілої активності та впровадити додаткові заходи безпеки, такі як захист від CSRF. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки