Уразливість SQL-ін'єкції в плагіні iATS Online Forms для WordPress

Виявлено SQL-ін'єкцію в плагіні iATS Online Forms для WordPress, що дозволяє аутентифікованим користувачам викрадати дані з бази.
CVE-2025-9441CVSS 6.5Web

Уразливість SQL-ін'єкції в плагіні iATS Online Forms для WordPress

Виявлено SQL-ін'єкцію в плагіні iATS Online Forms для WordPress, що дозволяє аутентифікованим користувачам викрадати дані з бази.

CVSS
6.5 MEDIUM
EPSS
19.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін iATS Online Forms для WordPress має уразливість типу time-based SQL Injection через параметр 'order' у версіях до 1.2 включно. Атакуючі з рівнем доступу Contributor і вище можуть додавати додаткові SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам з правами Contributor і вище виконувати несанкціоновані SQL-запити, що може призвести до витоку чутливих даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією бази даних та порушенням конфіденційності інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна iATS Online Forms і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого параметра. Пріоритетно слід впровадити заходи захисту від SQL-ін'єкцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки