Уразливість SQL-ін'єкції в плагіні Advanced Form Integration для WordPress

Виявлено SQL-ін'єкцію в плагіні Advanced Form Integration для WordPress, що дозволяє виконувати шкідливі скрипти через параметр 'integration_id'.
CVE-2024-2387CVSS 6.1Web

Уразливість SQL-ін'єкції в плагіні Advanced Form Integration для WordPress

Виявлено SQL-ін'єкцію в плагіні Advanced Form Integration для WordPress, що дозволяє виконувати шкідливі скрипти через параметр 'integration_id'.

CVSS
6.1 MEDIUM
EPSS
74.1%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Advanced Form Integration для WordPress має уразливість SQL-ін'єкції через параметр 'integration_id' у версіях до 1.82.0 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити та виконувати довільні веб-скрипти, якщо вони переконають користувача виконати певну дію.

Бізнес-вплив

Уразливість може призвести до компрометації веб-сайту, включно з витоком даних або виконанням шкідливого коду, що негативно впливає на довіру користувачів і безпеку інфраструктури. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити цілісність і конфіденційність даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'integration_id', провести аудит логів на предмет підозрілої активності, а також мінімізувати експозицію сайту в мережі. Важливо інформувати користувачів про потенційні ризики та уникати кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки