База данных для контактной формы 7, WPforms, Elementor form Плагин WordPress до версии 1.5.5 не выполняет должным образом очистку и экранирование параметра перед его использованием в операторе SQL, что приводит к SQL-инъекции, которую могут использовать пользователи, которым предоставлена определенная возможность, которая по умолчанию ограничена администраторами, но может быть делегирована ролям с более низкими привилегиями.
Показать оригинальное описание (EN)
The Database for Contact Form 7, WPforms, Elementor forms WordPress plugin before 1.5.5 does not properly sanitise and escape a parameter before using it in a SQL statement, leading to a SQL Injection exploitable by users granted a specific capability which is limited to administrators by default but can be delegated to lower privileged roles.
Характеристики атаки
Последствия
Строка CVSS v3.1