Вразливість SQL-ін’єкції в плагіні GoZen Forms для WordPress

Вразливість SQL-ін’єкції в плагіні GoZen Forms (до версії 1.1.5) дозволяє викрадення даних через параметр 'forms-id'.
CVE-2025-6782CVSS 7.5CMS

Вразливість SQL-ін’єкції в плагіні GoZen Forms для WordPress

Вразливість SQL-ін’єкції в плагіні GoZen Forms (до версії 1.1.5) дозволяє викрадення даних через параметр 'forms-id'.

CVSS
7.5 HIGH
EPSS
27.28%
Активно використовується
немає в KEV
Продукт
gozen forms

Що відомо

Плагін GoZen Forms для WordPress має вразливість SQL-ін’єкції через параметр 'forms-id' у функції dirGZActiveForm() у версіях до 1.1.5 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для отримання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних сайту, викрадення чутливої інформації та порушення цілісності даних. Це створює серйозні ризики для безпеки вебресурсу та довіри користувачів, а також може вплинути на репутацію та операційну діяльність компанії.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна GoZen Forms від розробника optinlyhq та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції, перевірити журнали на ознаки експлуатації вразливості та мінімізувати вплив шляхом зменшення прав доступу. Пріоритетно слід впровадити заходи моніторингу та реагування на інциденти.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки