Уразливість SQL-ін’єкції у плагіні Contact Form by Bit Form для WordPress

Уразливість SQL-ін’єкції у плагіні Contact Form by Bit Form для WordPress версій 2.0–2.13.9 дозволяє адміністраторам отримувати конфіденційні дані з бази.
CVE-2024-7702CVSS 7.2Web

Уразливість SQL-ін’єкції у плагіні Contact Form by Bit Form для WordPress

Уразливість SQL-ін’єкції у плагіні Contact Form by Bit Form для WordPress версій 2.0–2.13.9 дозволяє адміністраторам отримувати конфіденційні дані з бази.

CVSS
7.2 HIGH
EPSS
36.9%
Активно використовується
немає в KEV
Продукт
contact form builder

Що відомо

Плагін Contact Form by Bit Form для WordPress версій 2.0–2.13.9 має уразливість SQL-ін’єкції через недостатню обробку параметра entryID. Це дозволяє адміністраторам додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних із бази даних сайту, що створює ризики для безпеки інформації та цілісності системи. Для власників інфраструктури це означає потенційні порушення конфіденційності та необхідність реагування на інциденти безпеки, що може вплинути на репутацію та операційну діяльність.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративних облікових записів, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого плагіна. Важливо також включити моніторинг безпеки та пріоритизувати усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки