Уразливість SQL-ін’єкції в плагіні NEX-Forms для WordPress
Виявлено SQL-ін’єкцію в плагіні NEX-Forms для WordPress через параметр 'orderby'. Рекомендується оновлення та обмеження доступу для захисту даних.
- CVSS
- 4.9 MEDIUM
- EPSS
- 21.95%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін NEX-Forms для WordPress має уразливість SQL-ін’єкції через параметр 'orderby' в дії nf_load_form_entries у версіях до 9.1.6 включно. Це дозволяє автентифікованим користувачам з рівнем адміністратора додавати шкідливі SQL-запити для отримання конфіденційної інформації з бази даних.
Бізнес-вплив
Уразливість може призвести до витоку чутливих даних із бази даних сайту, що створює ризики для безпеки інформації та цілісності системи. Якщо права доступу будуть надані менш привілейованим користувачам, це може розширити коло потенційних загроз. Власники інфраструктури повинні враховувати можливі наслідки компрометації даних та вплив на довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна NEX-Forms та встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна лише довіреним адміністраторам, переглянути журнали доступу на предмет підозрілої активності та мінімізувати права користувачів. Також варто регулярно моніторити безпеку сайту та планувати оновлення.