CVE-2024-10084: luka w wtyczce Contact Form 7 – Dynamic Text Extension umożliwiająca ujawnienie informacji

Luka w Contact Form 7 – Dynamic Text Extension umożliwia ujawnienie prywatnych danych w WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-10084CVSS 4.3Web

CVE-2024-10084: luka w wtyczce Contact Form 7 – Dynamic Text Extension umożliwiająca ujawnienie informacji

Luka w Contact Form 7 – Dynamic Text Extension umożliwia ujawnienie prywatnych danych w WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
26.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
contact form 7 - dynamic text extension

Co wiadomo

Wtyczka Contact Form 7 – Dynamic Text Extension dla WordPressa do wersji 4.5 włącznie zawiera lukę umożliwiającą ujawnienie podstawowych informacji poprzez shortcode CF7_get_post_var. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą odczytać tytuły i treści prywatnych oraz chronionych hasłem wpisów, których nie są właścicielami.

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do poufnych danych zawartych w prywatnych i chronionych hasłem postach, co może prowadzić do naruszenia poufności informacji. Operatorzy stron korzystających z tej wtyczki powinni traktować to zagrożenie poważnie, zwłaszcza jeśli w serwisie znajdują się wrażliwe dane. Potencjalne wycieki mogą wpłynąć na reputację firmy oraz zaufanie użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy oraz monitorować logi pod kątem podejrzanych działań. W przypadku braku natychmiastowej aktualizacji rozważ tymczasowe wyłączenie funkcji korzystających z podatnego shortcode'u.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS