CVE-2024-3585: Nieautoryzowany dostęp do danych wtyczki Send PDF for Contact Form 7 w WordPress

Luka wtyczki Send PDF for Contact Form 7 umożliwia nieautoryzowany dostęp do danych formularzy w WordPress. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-3585CVSS 5.3Web

CVE-2024-3585: Nieautoryzowany dostęp do danych wtyczki Send PDF for Contact Form 7 w WordPress

Luka wtyczki Send PDF for Contact Form 7 umożliwia nieautoryzowany dostęp do danych formularzy w WordPress. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
49.07%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Send PDF for Contact Form 7 dla WordPressa do wersji 1.0.2.3 posiada lukę umożliwiającą nieautoryzowany dostęp do przesłanych formularzy. Brak odpowiedniej weryfikacji uprawnień pozwala atakującym na pobieranie danych kontaktowych wraz z załączonymi PDF-ami.

Wpływ biznesowy

Luka ta może prowadzić do wycieku danych osobowych i kontaktowych przesyłanych przez formularze na stronach internetowych. Może to narazić organizacje na naruszenie prywatności użytkowników oraz potencjalne konsekwencje prawne związane z ochroną danych. Ataki mogą być przeprowadzane bez uwierzytelnienia, co zwiększa ryzyko wykorzystania tej podatności.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Send PDF for Contact Form 7 i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji, zaleca się ograniczenie dostępu do funkcji pobierania PDF-ów oraz monitorowanie logów pod kątem nieautoryzowanych prób dostępu. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe, do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS