Вразливість SQL Injection у плагіні GoZen Forms для WordPress
Вразливість SQL Injection у плагіні GoZen Forms (до версії 1.1.5) дозволяє викрадення даних через параметр 'forms-id'. Рекомендується оновлення плагіна.
- CVSS
- 7.5 HIGH
- EPSS
- 28.63%
- Активно використовується
- немає в KEV
- Продукт
- gozen forms
Що відомо
Плагін GoZen Forms для WordPress має вразливість SQL Injection через параметр 'forms-id' у функції emdedSc() у версіях до 1.1.5 включно. Це дозволяє неавторизованим зловмисникам додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Вразливість може призвести до компрометації бази даних сайту, що працює на WordPress з плагіном GoZen Forms. Зловмисники можуть отримати доступ до чутливої інформації, що ставить під загрозу безпеку даних і довіру користувачів. Це особливо критично для організацій, які зберігають персональні або фінансові дані клієнтів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна GoZen Forms від розробника optinlyhq і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції, що приймає параметр 'forms-id', провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна. Пріоритетно слід планувати оновлення до безпечної версії.