CVE-2024-12255: luka wtyczki Accept Stripe Payments Using Contact Form 7 ujawniająca informacje
Luka wtyczki WordPress ujawnia dane konfiguracyjne przez cf7sa-info.php. Zalecane szybkie aktualizacje i ograniczenie dostępu.
- CVSS
- 5.3 MEDIUM
- EPSS
- 40.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- accept stripe payments using contact form 7
Co wiadomo
Wtyczka Accept Stripe Payments Using Contact Form 7 dla WordPressa do wersji 2.5 włącznie zawiera lukę umożliwiającą nieautoryzowany dostęp do danych konfiguracyjnych poprzez plik cf7sa-info.php, który zwraca informacje phpinfo(). Atakujący mogą wykorzystać te dane do przeprowadzenia dalszych ataków.
Wpływ biznesowy
Luka w ujawnianiu informacji może prowadzić do eskalacji ataków na infrastrukturę WordPress, zwłaszcza jeśli dane konfiguracyjne zostaną wykorzystane do identyfikacji słabych punktów systemu. Operatorzy powinni traktować tę podatność jako średniego ryzyka, zwracając uwagę na potencjalne konsekwencje dla bezpieczeństwa aplikacji i danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do pliku cf7sa-info.php, monitorować logi pod kątem podejrzanych żądań oraz ograniczyć ekspozycję serwisu na zewnątrz. Priorytetem jest szybka weryfikacja i wdrożenie poprawek.