Вразливість SQL-ін’єкції в плагіні Stripe Payment Forms by WP Full Pay для WordPress

Вразливість SQL-ін’єкції в плагіні Stripe Payment Forms by WP Full Pay для WordPress дозволяє викрадення даних через параметр 'wpfs-form-name'.
CVE-2025-9322CVSS 7.5CMS

Вразливість SQL-ін’єкції в плагіні Stripe Payment Forms by WP Full Pay для WordPress

Вразливість SQL-ін’єкції в плагіні Stripe Payment Forms by WP Full Pay для WordPress дозволяє викрадення даних через параметр 'wpfs-form-name'.

CVSS
7.5 HIGH
EPSS
24.77%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Stripe Payment Forms by WP Full Pay для WordPress має вразливість SQL-ін’єкції через параметр 'wpfs-form-name' у версіях до 8.3.1 включно. Це дозволяє неавторизованим зловмисникам додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Вразливість може призвести до компрометації бази даних сайту, що містить чутливі дані користувачів і платіжну інформацію. Це створює ризик витоку даних, порушення цілісності інформації та потенційних фінансових втрат для власників інфраструктури. ІТ-оператори повинні враховувати високий рівень загрози та пріоритетно реагувати на цю проблему.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих параметрів, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту в інтернеті. Важливо також інформувати команду безпеки та планувати впровадження додаткових заходів захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки