Уразливість SQL-ін’єкції у плагіні Contact Form by Bit Form для WordPress
Уразливість SQL-ін’єкції у плагіні Contact Form by Bit Form для WordPress версій 2.0–2.13.9 дозволяє адміністраторам отримувати конфіденційні дані з бази.
- CVSS
- 7.2 HIGH
- EPSS
- 36.9%
- Активно використовується
- немає в KEV
- Продукт
- contact form builder
Що відомо
Плагін Contact Form by Bit Form для WordPress версій 2.0–2.13.9 має уразливість SQL-ін’єкції через недостатню обробку параметра entryID. Це дозволяє адміністраторам додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до витоку чутливих даних із бази даних сайту, що створює ризики для безпеки інформації та цілісності системи. Для власників інфраструктури це означає потенційні порушення конфіденційності та необхідність реагування на інциденти безпеки, що може вплинути на репутацію та операційну діяльність.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративних облікових записів, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого плагіна. Важливо також включити моніторинг безпеки та пріоритизувати усунення цієї уразливості.