CVE-2025-12825: Nieautoryzowany dostęp do danych w wtyczce User Registration Using Contact Form 7 dla WordPress

Luka w wtyczce User Registration Using Contact Form 7 umożliwia nieautoryzowany dostęp do danych, w tym sekretów Facebook. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12825CVSS 5.3CMS

CVE-2025-12825: Nieautoryzowany dostęp do danych w wtyczce User Registration Using Contact Form 7 dla WordPress

Luka w wtyczce User Registration Using Contact Form 7 umożliwia nieautoryzowany dostęp do danych, w tym sekretów Facebook. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
41.93%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka User Registration Using Contact Form 7 dla WordPress do wersji 2.5 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do danych poprzez brak weryfikacji uprawnień w funkcji 'get_cf7_form_data'. Atakujący mogą uzyskać ustawienia formularzy, w tym tajne klucze aplikacji Facebook.

Wpływ biznesowy

Luka pozwala nieautoryzowanym użytkownikom na dostęp do poufnych danych konfiguracyjnych formularzy, co może prowadzić do wycieku informacji i potencjalnych nadużyć związanych z integracją z Facebookiem. Operatorzy stron opartych na WordPress powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa danych użytkowników i reputacji serwisu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki User Registration Using Contact Form 7 i ich wdrożenie. W przypadku braku łatki, ograniczenie dostępu do formularzy oraz monitorowanie logów pod kątem podejrzanej aktywności jest wskazane. Należy również przeprowadzić audyt uprawnień i rozważyć tymczasowe wyłączenie funkcji narażonych na atak.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS