CVE-2024-3723: Ujawnienie wrażliwych danych w wtyczce Advanced Contact form 7 DB dla WordPress
Luka CVE-2024-3723 pozwala na wyciek danych w wtyczce Advanced Contact form 7 DB dla WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 5.3 MEDIUM
- EPSS
- 35.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Advanced Contact form 7 DB dla WordPress w wersjach do 2.0.2 włącznie umożliwia nieautoryzowanym atakującym dostęp do wrażliwych danych przesłanych przez formularze, poprzez katalog wp-content/uploads/advanced-cf7-upload. Luka ta pozwala na wyciek poufnych informacji bez konieczności uwierzytelniania.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z WordPressa i tej wtyczki, luka może prowadzić do nieautoryzowanego dostępu do danych użytkowników, co zagraża prywatności i może skutkować naruszeniem przepisów o ochronie danych. Może to również wpłynąć na reputację firmy oraz wymagać kosztownych działań naprawczych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji zainstalowanej wtyczki Advanced Contact form 7 DB i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji, ogranicz dostęp do katalogu wp-content/uploads/advanced-cf7-upload, monitoruj logi serwera pod kątem podejrzanej aktywności oraz rozważ tymczasowe wyłączenie wtyczki. Priorytetyzuj działania zabezpieczające w oparciu o ryzyko wycieku danych.