CVE-2023-0689: luka w Metform Elementor Contact Form Builder umożliwiająca wyciek informacji
Wtyczka Metform Elementor Contact Form Builder do WordPress ma lukę umożliwiającą wyciek danych przez shortcode 'mf_first_name'. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 37.39%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- metform elementor contact form builder
Co wiadomo
Wtyczka Metform Elementor Contact Form Builder dla WordPress w wersjach do 3.3.1 włącznie posiada lukę umożliwiającą ujawnienie informacji poprzez shortcode 'mf_first_name'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą uzyskać dostęp do danych z formularzy, w tym imion nadawców.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do danych osobowych przesyłanych przez formularze kontaktowe, co może prowadzić do naruszenia prywatności użytkowników i utraty zaufania. Operatorzy stron powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli formularze zawierają wrażliwe dane.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Metform Elementor Contact Form Builder i ich instalację. W przypadku braku łatki warto ograniczyć dostęp do formularzy oraz monitorować logi pod kątem podejrzanych działań. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki ochronne.