Уразливість SQL-ін'єкції в плагіні Advanced Form Integration для WordPress
Виявлено SQL-ін'єкцію в плагіні Advanced Form Integration для WordPress, що дозволяє виконувати шкідливі скрипти через параметр 'integration_id'.
- CVSS
- 6.1 MEDIUM
- EPSS
- 74.1%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Advanced Form Integration для WordPress має уразливість SQL-ін'єкції через параметр 'integration_id' у версіях до 1.82.0 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити та виконувати довільні веб-скрипти, якщо вони переконають користувача виконати певну дію.
Бізнес-вплив
Уразливість може призвести до компрометації веб-сайту, включно з витоком даних або виконанням шкідливого коду, що негативно впливає на довіру користувачів і безпеку інфраструктури. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити цілісність і конфіденційність даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'integration_id', провести аудит логів на предмет підозрілої активності, а також мінімізувати експозицію сайту в мережі. Важливо інформувати користувачів про потенційні ризики та уникати кліків на підозрілі посилання.