CVE-2024-1779: podatność w admin side data storage dla Contact Form 7

Luka w admin side data storage dla Contact Form 7 pozwala na nieautoryzowaną zmianę statusu wiadomości. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1779CVSS 5.3Web

CVE-2024-1779: podatność w admin side data storage dla Contact Form 7

Luka w admin side data storage dla Contact Form 7 pozwala na nieautoryzowaną zmianę statusu wiadomości. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
31.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
admin side data storage for contact form 7

Co wiadomo

Wtyczka admin side data storage dla Contact Form 7 w WordPress ma lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak sprawdzenia uprawnień w funkcji zt_dcfcf_change_status(). Atakujący bez uwierzytelnienia mogą zmieniać status odczytu wiadomości.

Wpływ biznesowy

Luka pozwala na manipulację statusem wiadomości w systemie kontaktowym, co może prowadzić do zakłóceń w obsłudze klienta i utraty integralności danych. Operatorzy powinni traktować tę podatność jako średniego ryzyka i podjąć działania w celu ograniczenia potencjalnych nadużyć.

Rekomendowane działania administratora

Zaleca się sprawdzenie dostępności aktualizacji wtyczki od dostawcy zestard oraz ich szybkie wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem nieautoryzowanych zmian oraz priorytetyzować działania zabezpieczające.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS