CVE-2023-6630: luka w wtyczce Contact Form 7 – Dynamic Text Extension
Luka w wtyczce Contact Form 7 – Dynamic Text Extension umożliwia dostęp do metadanych postów przez użytkowników z uprawnieniami współtwórcy i wyżej.
- CVSS
- 4.3 MEDIUM
- EPSS
- 27.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- contact form 7
Co wiadomo
Wtyczka Contact Form 7 – Dynamic Text Extension dla WordPressa do wersji 4.1.0 zawiera lukę typu Insecure Direct Object Reference. Umożliwia ona uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy dostęp do dowolnych metadanych postów poprzez manipulację shortcode'ami.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do danych metadanych różnych typów postów, co może prowadzić do wycieku poufnych informacji lub naruszenia integralności danych. Administratorzy stron WordPress korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem użytkowników o podwyższonych uprawnieniach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Contact Form 7 – Dynamic Text Extension i jej instalację. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem nietypowych działań związanych z shortcode'ami CF7_get_custom_field i CF7_get_current_user. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na podejrzane zdarzenia.