CVE-2025-14074: Luka w wtyczce PDF for Contact Form 7 + Drag and Drop Template Builder umożliwia nieautoryzowane duplikowanie postów
Wtyczka PDF for Contact Form 7 + Drag and Drop Template Builder ma lukę pozwalającą na nieautoryzowane duplikowanie postów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.98%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka PDF for Contact Form 7 + Drag and Drop Template Builder dla WordPressa posiada lukę pozwalającą na duplikowanie postów bez odpowiednich uprawnień. Atakujący z poziomem subskrybenta lub wyższym mogą kopiować dowolne posty, w tym chronione hasłem lub prywatne.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego powielania treści na stronie, co może skutkować naruszeniem poufności danych oraz niezamierzonym ujawnieniem chronionych informacji. Operatorzy stron powinni rozważyć ryzyko związane z dostępem użytkowników o niskich uprawnieniach i potencjalnym wpływem na integralność zawartości.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji duplikowania postów, jeśli to możliwe.