Вразливість SQL-ін'єкції в плагіні NEX-Forms для WordPress
Вразливість time-based blind SQL Injection у плагіні NEX-Forms для WordPress дозволяє адміністраторам викрадати дані з бази. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.9 MEDIUM
- EPSS
- 28.14%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін NEX-Forms для WordPress містить уразливість типу time-based blind SQL Injection через параметр 'table' у версіях до 9.1.12 включно. Зловмисники з правами адміністратора можуть додавати шкідливі SQL-запити для витягання конфіденційної інформації з бази даних.
Бізнес-вплив
Ця вразливість дозволяє користувачам з правами адміністратора виконувати додаткові SQL-запити, що може призвести до витоку чутливих даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією бази даних і порушенням цілісності інформації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна NEX-Forms від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна.