CVE-2024-3585: Nieautoryzowany dostęp do danych wtyczki Send PDF for Contact Form 7 w WordPress
Luka wtyczki Send PDF for Contact Form 7 umożliwia nieautoryzowany dostęp do danych formularzy w WordPress. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 49.07%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Send PDF for Contact Form 7 dla WordPressa do wersji 1.0.2.3 posiada lukę umożliwiającą nieautoryzowany dostęp do przesłanych formularzy. Brak odpowiedniej weryfikacji uprawnień pozwala atakującym na pobieranie danych kontaktowych wraz z załączonymi PDF-ami.
Wpływ biznesowy
Luka ta może prowadzić do wycieku danych osobowych i kontaktowych przesyłanych przez formularze na stronach internetowych. Może to narazić organizacje na naruszenie prywatności użytkowników oraz potencjalne konsekwencje prawne związane z ochroną danych. Ataki mogą być przeprowadzane bez uwierzytelnienia, co zwiększa ryzyko wykorzystania tej podatności.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Send PDF for Contact Form 7 i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji, zaleca się ograniczenie dostępu do funkcji pobierania PDF-ów oraz monitorowanie logów pod kątem nieautoryzowanych prób dostępu. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe, do czasu załatania luki.