Уразливість SQL-ін’єкції у плагіні Form Builder CP для WordPress

Уразливість SQL-ін’єкції у плагіні Form Builder CP дозволяє автентифікованим користувачам викрадати дані. Рекомендується оновити плагін та обмежити права доступу.
CVE-2024-13680CVSS 6.5Web

Уразливість SQL-ін’єкції у плагіні Form Builder CP для WordPress

Уразливість SQL-ін’єкції у плагіні Form Builder CP дозволяє автентифікованим користувачам викрадати дані. Рекомендується оновити плагін та обмежити права доступу.

CVSS
6.5 MEDIUM
EPSS
36.11%
Активно використовується
немає в KEV
Продукт
form builder cp

Що відомо

Плагін Form Builder CP для WordPress має уразливість SQL-ін’єкції через параметр 'id' шорткоду 'CP_EASY_FORM_WILL_APPEAR_HERE' у версіях до 1.2.41 включно. Атакувальники з рівнем доступу Contributor і вище можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище отримувати доступ до чутливих даних у базі даних сайту WordPress, що може призвести до витоку інформації та порушення цілісності даних. Власники інфраструктури повинні враховувати ризики компрометації даних і потенційного впливу на довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Form Builder CP від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на наявність підозрілої активності та зменшити експозицію вразливого функціоналу. Пріоритезуйте оновлення та моніторинг системи для запобігання експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки