CVE-2024-12026: Brak kontroli uprawnień w wtyczce Message Filter dla Contact Form 7 w WordPress
Luka w wtyczce Message Filter dla Contact Form 7 WordPress umożliwia nieautoryzowaną modyfikację filtrów przez użytkowników z poziomem Subskrybenta i wyżej.
- CVSS
- 4.3 MEDIUM
- EPSS
- 25.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Message Filter dla Contact Form 7 w WordPress do wersji 1.6.3 ma lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak sprawdzenia uprawnień w funkcji saveFilter(). Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą tworzyć nowe filtry.
Wpływ biznesowy
Luka pozwala na nieautoryzowane zmiany konfiguracji filtrów wtyczki, co może prowadzić do niepożądanych modyfikacji danych i potencjalnego obejścia zabezpieczeń formularzy kontaktowych. Operatorzy CMS powinni zweryfikować swoje instalacje i ograniczyć ryzyko nieautoryzowanych zmian, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki Message Filter do najnowszej wersji po jej wydaniu przez producenta. Do czasu dostępności poprawki warto ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem nietypowych działań związanych z tworzeniem filtrów. Przegląd i audyt uprawnień użytkowników w WordPress jest wskazany, aby zmniejszyć ryzyko wykorzystania tej luki.