Уразливість SQL-ін’єкції у плагіні Form Vibes для WordPress

Плагін Form Vibes для WordPress має уразливість SQL-ін’єкції, що дозволяє адміністраторам отримувати доступ до конфіденційних даних. Рекомендується оновлення плагіна.
CVE-2025-13409CVSS 4.9Web

Уразливість SQL-ін’єкції у плагіні Form Vibes для WordPress

Плагін Form Vibes для WordPress має уразливість SQL-ін’єкції, що дозволяє адміністраторам отримувати доступ до конфіденційних даних. Рекомендується оновлення плагіна.

CVSS
4.9 MEDIUM
EPSS
18.6%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Form Vibes – Database Manager for Forms для WordPress має уразливість SQL-ін’єкції через параметр 'params' у версіях до 1.4.13 включно. Атакувальники з правами адміністратора можуть додавати шкідливі SQL-запити для отримання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє користувачам з правами адміністратора виконувати додаткові SQL-запити, що може призвести до витоку чутливих даних із бази. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією інформації та порушенням цілісності даних.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Form Vibes до останньої версії, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, перевірити журнали на наявність підозрілої активності та розглянути можливість тимчасового відключення плагіна. Важливо також регулярно моніторити безпеку сайту та застосовувати найкращі практики захисту WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки