CVE-2023-6630: luka w wtyczce Contact Form 7 – Dynamic Text Extension

Luka w wtyczce Contact Form 7 – Dynamic Text Extension umożliwia dostęp do metadanych postów przez użytkowników z uprawnieniami współtwórcy i wyżej.
CVE-2023-6630CVSS 4.3CMS

CVE-2023-6630: luka w wtyczce Contact Form 7 – Dynamic Text Extension

Luka w wtyczce Contact Form 7 – Dynamic Text Extension umożliwia dostęp do metadanych postów przez użytkowników z uprawnieniami współtwórcy i wyżej.

CVSS
4.3 MEDIUM
EPSS
27.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
contact form 7

Co wiadomo

Wtyczka Contact Form 7 – Dynamic Text Extension dla WordPressa do wersji 4.1.0 zawiera lukę typu Insecure Direct Object Reference. Umożliwia ona uwierzytelnionym użytkownikom z uprawnieniami co najmniej współtwórcy dostęp do dowolnych metadanych postów poprzez manipulację shortcode'ami.

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do danych metadanych różnych typów postów, co może prowadzić do wycieku poufnych informacji lub naruszenia integralności danych. Administratorzy stron WordPress korzystających z tej wtyczki powinni zwrócić uwagę na potencjalne ryzyko związane z dostępem użytkowników o podwyższonych uprawnieniach.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Contact Form 7 – Dynamic Text Extension i jej instalację. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem nietypowych działań związanych z shortcode'ami CF7_get_custom_field i CF7_get_current_user. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na podejrzane zdarzenia.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS