Уразливість SQL-ін’єкції у плагіні Form Vibes для WordPress
Виявлено SQL-ін’єкцію у плагіні Form Vibes (до версії 1.4.10) для WordPress, що дозволяє витік даних через параметр fv_export_data.
- CVSS
- 8.8 HIGH
- EPSS
- 38.97%
- Активно використовується
- немає в KEV
- Продукт
- form vibes
Що відомо
Плагін Form Vibes для WordPress містить уразливість SQL-ін’єкції через параметр 'fv_export_data' у версіях до 1.4.10 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до витоку чутливих даних із бази даних сайту, що негативно впливає на безпеку інформації та довіру користувачів. Власники інфраструктури повинні враховувати високий рівень ризику (CVSS 8.8) і можливість компрометації даних через SQL-ін’єкцію, що може спричинити фінансові та репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Form Vibes від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження доступу до бази даних.