Уразливість SQL-ін’єкції в плагіні NEX-Forms для WordPress

Виявлено SQL-ін’єкцію в плагіні NEX-Forms для WordPress через параметр 'orderby'. Рекомендується оновлення та обмеження доступу для захисту даних.
CVE-2025-10185CVSS 4.9Web

Уразливість SQL-ін’єкції в плагіні NEX-Forms для WordPress

Виявлено SQL-ін’єкцію в плагіні NEX-Forms для WordPress через параметр 'orderby'. Рекомендується оновлення та обмеження доступу для захисту даних.

CVSS
4.9 MEDIUM
EPSS
21.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін NEX-Forms для WordPress має уразливість SQL-ін’єкції через параметр 'orderby' в дії nf_load_form_entries у версіях до 9.1.6 включно. Це дозволяє автентифікованим користувачам з рівнем адміністратора додавати шкідливі SQL-запити для отримання конфіденційної інформації з бази даних.

Бізнес-вплив

Уразливість може призвести до витоку чутливих даних із бази даних сайту, що створює ризики для безпеки інформації та цілісності системи. Якщо права доступу будуть надані менш привілейованим користувачам, це може розширити коло потенційних загроз. Власники інфраструктури повинні враховувати можливі наслідки компрометації даних та вплив на довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна NEX-Forms та встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна лише довіреним адміністраторам, переглянути журнали доступу на предмет підозрілої активності та мінімізувати права користувачів. Також варто регулярно моніторити безпеку сайту та планувати оновлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки