CVE-2025-12825: Nieautoryzowany dostęp do danych w wtyczce User Registration Using Contact Form 7 dla WordPress
Luka w wtyczce User Registration Using Contact Form 7 umożliwia nieautoryzowany dostęp do danych, w tym sekretów Facebook. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 41.93%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka User Registration Using Contact Form 7 dla WordPress do wersji 2.5 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do danych poprzez brak weryfikacji uprawnień w funkcji 'get_cf7_form_data'. Atakujący mogą uzyskać ustawienia formularzy, w tym tajne klucze aplikacji Facebook.
Wpływ biznesowy
Luka pozwala nieautoryzowanym użytkownikom na dostęp do poufnych danych konfiguracyjnych formularzy, co może prowadzić do wycieku informacji i potencjalnych nadużyć związanych z integracją z Facebookiem. Operatorzy stron opartych na WordPress powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa danych użytkowników i reputacji serwisu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki User Registration Using Contact Form 7 i ich wdrożenie. W przypadku braku łatki, ograniczenie dostępu do formularzy oraz monitorowanie logów pod kątem podejrzanej aktywności jest wskazane. Należy również przeprowadzić audyt uprawnień i rozważyć tymczasowe wyłączenie funkcji narażonych na atak.