CVE-2024-12027: Nieautoryzowana modyfikacja danych w wtyczce Message Filter dla Contact Form 7
Wtyczka Message Filter dla Contact Form 7 umożliwia nieautoryzowaną modyfikację filtrów przez użytkowników z uprawnieniami subskrybenta i wyższymi. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 25.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Message Filter dla Contact Form 7 w WordPressie do wersji 1.6.3 posiada lukę umożliwiającą użytkownikom z uprawnieniami subskrybenta i wyższymi nieautoryzowaną modyfikację filtrów poprzez brak odpowiedniej weryfikacji uprawnień w funkcjach updateFilter() i deleteFilter().
Wpływ biznesowy
Luka pozwala na nieautoryzowaną aktualizację i usuwanie filtrów w systemie, co może prowadzić do zakłóceń w działaniu formularzy kontaktowych oraz potencjalnych nadużyć w zarządzaniu danymi. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko ingerencji w konfigurację i funkcjonalność formularzy, co może wpłynąć na komunikację z klientami i bezpieczeństwo danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Message Filter dla Contact Form 7 i jej instalację. W przypadku braku dostępnej poprawki, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników oraz monitoruj logi systemowe pod kątem podejrzanych działań związanych z modyfikacją filtrów. Priorytetyzuj działania naprawcze w oparciu o ryzyko i ekspozycję środowiska.