Уразливість SQL-ін’єкції у плагіні Form Vibes для WordPress

Виявлено SQL-ін’єкцію у плагіні Form Vibes (до версії 1.4.10) для WordPress, що дозволяє витік даних через параметр fv_export_data.
CVE-2024-5325CVSS 8.8Web

Уразливість SQL-ін’єкції у плагіні Form Vibes для WordPress

Виявлено SQL-ін’єкцію у плагіні Form Vibes (до версії 1.4.10) для WordPress, що дозволяє витік даних через параметр fv_export_data.

CVSS
8.8 HIGH
EPSS
38.97%
Активно використовується
немає в KEV
Продукт
form vibes

Що відомо

Плагін Form Vibes для WordPress містить уразливість SQL-ін’єкції через параметр 'fv_export_data' у версіях до 1.4.10 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище виконувати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних із бази даних сайту, що негативно впливає на безпеку інформації та довіру користувачів. Власники інфраструктури повинні враховувати високий рівень ризику (CVSS 8.8) і можливість компрометації даних через SQL-ін’єкцію, що може спричинити фінансові та репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Form Vibes від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Subscriber, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження доступу до бази даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки