Вразливість SQL Injection у плагіні GoZen Forms для WordPress

Вразливість SQL Injection у плагіні GoZen Forms (до версії 1.1.5) дозволяє викрадення даних через параметр 'forms-id'. Рекомендується оновлення плагіна.
CVE-2025-6783CVSS 7.5CMS

Вразливість SQL Injection у плагіні GoZen Forms для WordPress

Вразливість SQL Injection у плагіні GoZen Forms (до версії 1.1.5) дозволяє викрадення даних через параметр 'forms-id'. Рекомендується оновлення плагіна.

CVSS
7.5 HIGH
EPSS
28.63%
Активно використовується
немає в KEV
Продукт
gozen forms

Що відомо

Плагін GoZen Forms для WordPress має вразливість SQL Injection через параметр 'forms-id' у функції emdedSc() у версіях до 1.1.5 включно. Це дозволяє неавторизованим зловмисникам додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних сайту, що працює на WordPress з плагіном GoZen Forms. Зловмисники можуть отримати доступ до чутливої інформації, що ставить під загрозу безпеку даних і довіру користувачів. Це особливо критично для організацій, які зберігають персональні або фінансові дані клієнтів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна GoZen Forms від розробника optinlyhq і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції, що приймає параметр 'forms-id', провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна. Пріоритетно слід планувати оновлення до безпечної версії.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки