CVE-2025-14074: Luka w wtyczce PDF for Contact Form 7 + Drag and Drop Template Builder umożliwia nieautoryzowane duplikowanie postów

Wtyczka PDF for Contact Form 7 + Drag and Drop Template Builder ma lukę pozwalającą na nieautoryzowane duplikowanie postów. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-14074CVSS 4.3Web

CVE-2025-14074: Luka w wtyczce PDF for Contact Form 7 + Drag and Drop Template Builder umożliwia nieautoryzowane duplikowanie postów

Wtyczka PDF for Contact Form 7 + Drag and Drop Template Builder ma lukę pozwalającą na nieautoryzowane duplikowanie postów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
10.98%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka PDF for Contact Form 7 + Drag and Drop Template Builder dla WordPressa posiada lukę pozwalającą na duplikowanie postów bez odpowiednich uprawnień. Atakujący z poziomem subskrybenta lub wyższym mogą kopiować dowolne posty, w tym chronione hasłem lub prywatne.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego powielania treści na stronie, co może skutkować naruszeniem poufności danych oraz niezamierzonym ujawnieniem chronionych informacji. Operatorzy stron powinni rozważyć ryzyko związane z dostępem użytkowników o niskich uprawnieniach i potencjalnym wpływem na integralność zawartości.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji duplikowania postów, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS