The Form Maker by 10Web – Mobile-Friendly Drag & Drop Contact Form Builder plugin for WordPress is vulnerable to SQL Injection via the 'inputs' parameter in versions up to, and including, 1.15.42 due to insufficient escaping on the user supplied parameter and lack of sufficient preparation on the existing SQL query. This makes it possible for unauthenticated attackers to append additional SQL queries into already existing queries that can be used to extract sensitive information from the database.
The Form Maker by 10Web WordPress plugin versions up to 1.15.42 contains a SQL injection vulnerability in the 'inputs' parameter that allows unauthenticated attackers to extract sensitive database information. This vulnerability affects websites using vulnerable versions of the plugin due to insufficient input escaping and SQL query preparation.
تحتوي إضافة Form Maker by 10Web على ثغرة حقن SQL في معامل 'inputs' تسمح للمهاجمين بإدراج استعلامات SQL إضافية في الاستعلامات الموجودة. يمكن استغلال هذه الثغرة من قبل مستخدمين غير مصرح لهم للوصول إلى بيانات حساسة في قاعدة البيانات بما في ذلك بيانات المستخدمين والمعاملات.
ثغرة حقن SQL في إضافة Form Maker by 10Web لـ WordPress تصل إلى الإصدار 1.15.42 تسمح للمهاجمين غير المصرح لهم باستخراج معلومات حساسة من قاعدة البيانات. تؤثر الثغرة على المواقع التي تستخدم الإصدارات الضعيفة من الإضافة بسبب عدم كفاية تصفية المدخلات وتحضير استعلامات SQL.
Update the Form Maker by 10Web plugin to version 1.15.43 or later immediately. If immediate patching is not possible, disable the plugin temporarily and implement Web Application Firewall (WAF) rules to block SQL injection attempts targeting the 'inputs' parameter. Review database access logs for suspicious activity.
قم بتحديث إضافة Form Maker by 10Web إلى الإصدار 1.15.43 أو أحدث فوراً. إذا لم يكن التحديث الفوري ممكناً، قم بتعطيل الإضافة مؤقتاً وطبق قواعد جدار الحماية لتطبيقات الويب لحجب محاولات حقن SQL. قم بمراجعة سجلات الوصول إلى قاعدة البيانات للبحث عن أنشطة مريبة.