CVE-2025-13717: Nieautoryzowany dostęp do danych w wtyczce Contact Form vCard Generator dla WordPress
Luka w Contact Form vCard Generator umożliwia nieautoryzowany eksport danych Contact Form 7. Zalecane szybkie aktualizacje i monitorowanie bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 24.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Contact Form vCard Generator dla WordPress do wersji 2.4 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do danych. Brak weryfikacji uprawnień w funkcji 'wp_gvccf_check_download_request' pozwala atakującym na eksportowanie poufnych danych przesłanych przez formularz Contact Form 7.
Wpływ biznesowy
Luka pozwala na wyciek wrażliwych informacji, takich jak imiona, numery telefonów, adresy e-mail oraz wiadomości przesłane przez użytkowników. Może to prowadzić do naruszenia prywatności klientów i utraty zaufania do firmy. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W przypadku braku łatki, ograniczenie dostępu do funkcji eksportu danych oraz monitorowanie logów serwera pod kątem podejrzanych żądań z parametrem 'wp-gvc-cf-download-id' jest wskazane. Priorytetowo należy przeprowadzić przegląd uprawnień i zabezpieczeń formularzy kontaktowych.