CVE-2024-12026: Brak kontroli uprawnień w wtyczce Message Filter dla Contact Form 7 w WordPress

Luka w wtyczce Message Filter dla Contact Form 7 WordPress umożliwia nieautoryzowaną modyfikację filtrów przez użytkowników z poziomem Subskrybenta i wyżej.
CVE-2024-12026CVSS 4.3CMS

CVE-2024-12026: Brak kontroli uprawnień w wtyczce Message Filter dla Contact Form 7 w WordPress

Luka w wtyczce Message Filter dla Contact Form 7 WordPress umożliwia nieautoryzowaną modyfikację filtrów przez użytkowników z poziomem Subskrybenta i wyżej.

CVSS
4.3 MEDIUM
EPSS
25.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Message Filter dla Contact Form 7 w WordPress do wersji 1.6.3 ma lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak sprawdzenia uprawnień w funkcji saveFilter(). Atakujący z poziomem dostępu Subskrybenta lub wyższym mogą tworzyć nowe filtry.

Wpływ biznesowy

Luka pozwala na nieautoryzowane zmiany konfiguracji filtrów wtyczki, co może prowadzić do niepożądanych modyfikacji danych i potencjalnego obejścia zabezpieczeń formularzy kontaktowych. Operatorzy CMS powinni zweryfikować swoje instalacje i ograniczyć ryzyko nieautoryzowanych zmian, zwłaszcza w środowiskach z wieloma użytkownikami o różnym poziomie dostępu.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki Message Filter do najnowszej wersji po jej wydaniu przez producenta. Do czasu dostępności poprawki warto ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem nietypowych działań związanych z tworzeniem filtrów. Przegląd i audyt uprawnień użytkowników w WordPress jest wskazany, aby zmniejszyć ryzyko wykorzystania tej luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS