Уразливість SQL-ін’єкції в Contact Form by Bit Form для WordPress

Виявлено SQL-ін’єкцію в Contact Form by Bit Form для WordPress, що дозволяє адміністраторам отримувати доступ до конфіденційних даних. Рекомендується оновлення плагіна.
CVE-2024-7780CVSS 7.2Web

Уразливість SQL-ін’єкції в Contact Form by Bit Form для WordPress

Виявлено SQL-ін’єкцію в Contact Form by Bit Form для WordPress, що дозволяє адміністраторам отримувати доступ до конфіденційних даних. Рекомендується оновлення плагіна.

CVSS
7.2 HIGH
EPSS
40.29%
Активно використовується
немає в KEV
Продукт
contact form builder

Що відомо

Плагін Contact Form by Bit Form для WordPress версій 2.0–2.13.9 містить уразливість SQL-ін’єкції через недостатню обробку параметра id. Це дозволяє адміністраторам додавати додаткові SQL-запити, що може призвести до витоку конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може бути використана адміністраторами зловмисниками для отримання несанкціонованого доступу до чутливих даних у базі даних сайту. Це підвищує ризик витоку інформації та порушення цілісності даних, що може негативно вплинути на репутацію та безпеку бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки