CVE-2024-1779: podatność w admin side data storage dla Contact Form 7
Luka w admin side data storage dla Contact Form 7 pozwala na nieautoryzowaną zmianę statusu wiadomości. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 31.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- admin side data storage for contact form 7
Co wiadomo
Wtyczka admin side data storage dla Contact Form 7 w WordPress ma lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak sprawdzenia uprawnień w funkcji zt_dcfcf_change_status(). Atakujący bez uwierzytelnienia mogą zmieniać status odczytu wiadomości.
Wpływ biznesowy
Luka pozwala na manipulację statusem wiadomości w systemie kontaktowym, co może prowadzić do zakłóceń w obsłudze klienta i utraty integralności danych. Operatorzy powinni traktować tę podatność jako średniego ryzyka i podjąć działania w celu ograniczenia potencjalnych nadużyć.
Rekomendowane działania administratora
Zaleca się sprawdzenie dostępności aktualizacji wtyczki od dostawcy zestard oraz ich szybkie wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem nieautoryzowanych zmian oraz priorytetyzować działania zabezpieczające.