CVE-2024-10084: luka w wtyczce Contact Form 7 – Dynamic Text Extension umożliwiająca ujawnienie informacji
Luka w Contact Form 7 – Dynamic Text Extension umożliwia ujawnienie prywatnych danych w WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 26.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- contact form 7 - dynamic text extension
Co wiadomo
Wtyczka Contact Form 7 – Dynamic Text Extension dla WordPressa do wersji 4.5 włącznie zawiera lukę umożliwiającą ujawnienie podstawowych informacji poprzez shortcode CF7_get_post_var. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą odczytać tytuły i treści prywatnych oraz chronionych hasłem wpisów, których nie są właścicielami.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do poufnych danych zawartych w prywatnych i chronionych hasłem postach, co może prowadzić do naruszenia poufności informacji. Operatorzy stron korzystających z tej wtyczki powinni traktować to zagrożenie poważnie, zwłaszcza jeśli w serwisie znajdują się wrażliwe dane. Potencjalne wycieki mogą wpłynąć na reputację firmy oraz zaufanie użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy oraz monitorować logi pod kątem podejrzanych działań. W przypadku braku natychmiastowej aktualizacji rozważ tymczasowe wyłączenie funkcji korzystających z podatnego shortcode'u.