Уразливість SQL-ін’єкції в плагіні Simple Signup Form для WordPress
CVE-2024-13595: SQL-ін’єкція в плагіні Simple Signup Form дозволяє викрадення даних через параметр 'id' шорткоду 'ssf'.
- CVSS
- 6.5 MEDIUM
- EPSS
- 30.06%
- Активно використовується
- немає в KEV
- Продукт
- simple signup form
Що відомо
Плагін Simple Signup Form для WordPress має уразливість SQL-ін’єкції через параметр 'id' шорткоду 'ssf' у версіях до 1.6.5 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до витоку чутливих даних із бази даних сайту, що створює ризики для безпеки інформації та довіри користувачів. Для власників інфраструктури це означає необхідність перевірки плагінів на наявність оновлень і можливих експлойтів, а також посилення контролю доступу до системи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Simple Signup Form від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.