CVE-2023-0689: luka w Metform Elementor Contact Form Builder umożliwiająca wyciek informacji

Wtyczka Metform Elementor Contact Form Builder do WordPress ma lukę umożliwiającą wyciek danych przez shortcode 'mf_first_name'. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-0689CVSS 4.3Web

CVE-2023-0689: luka w Metform Elementor Contact Form Builder umożliwiająca wyciek informacji

Wtyczka Metform Elementor Contact Form Builder do WordPress ma lukę umożliwiającą wyciek danych przez shortcode 'mf_first_name'. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
37.39%
Aktywnie wykorzystywana
brak w KEV
Produkt
metform elementor contact form builder

Co wiadomo

Wtyczka Metform Elementor Contact Form Builder dla WordPress w wersjach do 3.3.1 włącznie posiada lukę umożliwiającą ujawnienie informacji poprzez shortcode 'mf_first_name'. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą uzyskać dostęp do danych z formularzy, w tym imion nadawców.

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do danych osobowych przesyłanych przez formularze kontaktowe, co może prowadzić do naruszenia prywatności użytkowników i utraty zaufania. Operatorzy stron powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli formularze zawierają wrażliwe dane.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Metform Elementor Contact Form Builder i ich instalację. W przypadku braku łatki warto ograniczyć dostęp do formularzy oraz monitorować logi pod kątem podejrzanych działań. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki ochronne.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS