CRITICAL🇬🇧 English

CVE-2017-15919

SQL Injection z PHP Object Injection w pluginie Ultimate Form Builder Lite dla WordPress

CVSS 9.8v3.0pub. 2017-10-26upd. 2026-05-13

Plugin Ultimate Form Builder Lite przed wersją 1.3.7 dla WordPress zawiera krytyczną podatność SQL Injection, która prowadzi do dodatkowego PHP Object Injection. Błąd jest dostępny zdalnie bez uwierzytelnienia, co czyni go szczególnie niebezpiecznym.

Pokaż oryginał (EN)

The ultimate-form-builder-lite plugin before 1.3.7 for WordPress has SQL Injection, with resultant PHP Object Injection, via wp-admin/admin-ajax.php.

🤖 Analiza AI
Jak działa

Atakujący wysyła spreparowane żądanie HTTP do punktu końcowego wp-admin/admin-ajax.php, wstrzykując złośliwe dane SQL bez konieczności posiadania jakichkolwiek uprawnień. Podatność SQL Injection pozwala następnie na wykonanie PHP Object Injection, czyli deserializację niezaufanych danych obiektowych PHP. Łańcuch tych dwóch podatności daje atakującemu rozszerzone możliwości wpływu na działanie aplikacji.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do bazy danych, odczytać, zmodyfikować lub usunąć jej zawartość, a poprzez PHP Object Injection potencjalnie wykonać dowolny kod na serwerze lub naruszyć integralność i dostępność systemu.

Mitygacja

Należy niezwłocznie zaktualizować plugin ultimate-form-builder-lite do wersji 1.3.7 lub nowszej. Aktualizacja jest dostępna w repozytorium WordPress.org. Jeśli aktualizacja nie jest możliwa natychmiast, należy rozważyć tymczasowe wyłączenie pluginu.

Kogo dotyczy

Plugin ultimate-form-builder-lite dla WordPress w wersjach przed 1.3.7

Uwagi

Podatność była publicznie znana jako zero-day w momencie ujawnienia — informację tę zawiera jeden z odnośników (blog Wordfence). Podatność zgłoszono i opublikowano 26 października 2017 roku.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Accesspressthemes Ultimate Form Builder Lite

    APP
    Accesspressthemes
    ≤ 1.3.6
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2021-24867CRITICAL9.8PL ✓ten sam produkt

Backdoor w wtyczkach i motywach AccessPress Themes

CVE-2017-16949CRITICAL9.8PL ✓ten sam vendor

Nieuwierzytelniony arbitrary file upload w pluginie AccessPress Anonymous Post Pro

CVE-2023-28661HIGH8.8ten sam vendor

The WP Popup Banners WordPress Plugin, version <= 1.2.5, is affected by an authenticated SQL injection vulnera...

CVE-2022-23976HIGH8.1ten sam vendor

Cross-Site Request Forgery (CSRF) in Access Demo Importer <= 1.0.7 on WordPress allows an attacker to reset al...

CVE-2022-23911HIGH7.2ten sam vendor

The Testimonial WordPress Plugin WordPress plugin before 1.4.7 does not validate and escape the id parameter b...