Уразливість SQL-ін’єкції у плагіні Form Builder CP для WordPress
Уразливість SQL-ін’єкції у плагіні Form Builder CP дозволяє автентифікованим користувачам викрадати дані. Рекомендується оновити плагін та обмежити права доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 36.11%
- Активно використовується
- немає в KEV
- Продукт
- form builder cp
Що відомо
Плагін Form Builder CP для WordPress має уразливість SQL-ін’єкції через параметр 'id' шорткоду 'CP_EASY_FORM_WILL_APPEAR_HERE' у версіях до 1.2.41 включно. Атакувальники з рівнем доступу Contributor і вище можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище отримувати доступ до чутливих даних у базі даних сайту WordPress, що може призвести до витоку інформації та порушення цілісності даних. Власники інфраструктури повинні враховувати ризики компрометації даних і потенційного впливу на довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Form Builder CP від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на наявність підозрілої активності та зменшити експозицію вразливого функціоналу. Пріоритезуйте оновлення та моніторинг системи для запобігання експлуатації уразливості.