Уразливість SQL-ін'єкції в плагіні Form Maker by 10Web для WordPress

Виявлено SQL-ін'єкцію в плагіні Form Maker by 10Web для WordPress, що дозволяє адміністраторам отримувати конфіденційні дані.
CVE-2026-11777CVSS 4.9Web

Уразливість SQL-ін'єкції в плагіні Form Maker by 10Web для WordPress

Виявлено SQL-ін'єкцію в плагіні Form Maker by 10Web для WordPress, що дозволяє адміністраторам отримувати конфіденційні дані.

CVSS
4.9 MEDIUM
EPSS
27.04%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Form Maker by 10Web для WordPress має уразливість SQL-ін'єкції через параметр 'name' у версіях до 1.15.43 включно. Аутентифіковані користувачі з правами адміністратора можуть додавати додаткові SQL-запити, що дозволяє отримувати конфіденційну інформацію з бази даних.

Бізнес-вплив

Ця уразливість може призвести до витоку чутливих даних із бази даних сайту, що створює ризики для безпеки інформації та довіри користувачів. Власники інфраструктури повинні враховувати можливі наслідки компрометації даних та потенційні репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення прав користувачів. Пріоритетно слід впровадити моніторинг та оцінку ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки