Уразливість SQL-ін'єкції у плагіні Form Maker by 10Web для WordPress

Form Maker by 10Web має SQL-ін'єкцію через параметр 'groupids', що дозволяє адміністраторам викрадати дані. Рекомендується оновлення та аудит безпеки.
CVE-2026-11776CVSS 4.9Web

Уразливість SQL-ін'єкції у плагіні Form Maker by 10Web для WordPress

Form Maker by 10Web має SQL-ін'єкцію через параметр 'groupids', що дозволяє адміністраторам викрадати дані. Рекомендується оновлення та аудит безпеки.

CVSS
4.9 MEDIUM
EPSS
27.04%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Form Maker by 10Web для WordPress має уразливість SQL-ін'єкції через параметр 'groupids' у версіях до 1.15.43 включно. Зловмисники з правами адміністратора можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.

Бізнес-вплив

Ця уразливість дозволяє користувачам з правами адміністратора виконувати додаткові SQL-запити, що може призвести до витоку чутливих даних. Власники вебсайтів на базі WordPress, які використовують цей плагін, ризикують компрометацією інформації та порушенням цілісності даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого параметра.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки