Уразливість SQL-ін’єкції в плагіні admin side data storage для Contact Form 7

Виявлено SQL-ін’єкцію в плагіні admin side data storage для Contact Form 7, що дозволяє адміністраторам викрадати дані з бази WordPress.
CVE-2024-1776CVSS 7.2Web

Уразливість SQL-ін’єкції в плагіні admin side data storage для Contact Form 7

Виявлено SQL-ін’єкцію в плагіні admin side data storage для Contact Form 7, що дозволяє адміністраторам викрадати дані з бази WordPress.

CVSS
7.2 HIGH
EPSS
43.36%
Активно використовується
немає в KEV
Продукт
admin side data storage for contact form 7

Що відомо

Плагін admin side data storage для Contact Form 7 у WordPress має уразливість SQL-ін’єкції через параметр 'form-id' у версіях до 1.1.1 включно. Це дозволяє автентифікованим адміністраторам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до компрометації бази даних, викрадення чутливої інформації та потенційного порушення цілісності даних. Для власників інфраструктури це означає підвищений ризик витоку даних і можливі наслідки для репутації та відповідності нормативам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної частини сайту, переглянути журнали на предмет підозрілої активності та пріоритезувати усунення вразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки