CVE-2025-14356: Nieautoryzowany dostęp do danych w Ultra Addons for Contact Form 7
Luka w Ultra Addons for Contact Form 7 pozwala na nieautoryzowany dostęp do danych PDF formularzy. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 26.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ultra Addons for Contact Form 7 dla WordPressa do wersji 3.5.33 posiada lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym generowanie i pobieranie PDF z przesłanych formularzy, jeśli włączone są dodatki "PDF Generator" i "Database". Luka wynika z braku odpowiedniej kontroli uprawnień w funkcji 'uacf7_get_generated_pdf'.
Wpływ biznesowy
Atakujący z dostępem na poziomie subskrybenta mogą uzyskać dostęp do danych przesłanych przez formularze w formacie PDF, co może prowadzić do wycieku poufnych informacji. Organizacje korzystające z tej wtyczki powinny rozważyć ryzyko nieautoryzowanego dostępu do danych użytkowników i potencjalne naruszenia prywatności.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Ultra Addons for Contact Form 7 i jej dodatków oraz ich instalację. W przypadku braku dostępnej poprawki należy ograniczyć dostęp do funkcji generowania PDF do zaufanych użytkowników, wyłączyć dodatki "PDF Generator" i "Database" jeśli nie są niezbędne, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników.