CVE-2026-0814: Nieautoryzowany eksport danych w wtyczce Advanced Contact form 7 DB dla WordPress
Luka w wtyczce Advanced Contact form 7 DB pozwala na nieautoryzowany eksport danych formularzy przez użytkowników z uprawnieniami subskrybenta i wyższymi.
- CVSS
- 4.3 MEDIUM
- EPSS
- 22.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Advanced Contact form 7 DB do WordPressa do wersji 2.0.9 ma lukę umożliwiającą użytkownikom z uprawnieniami subskrybenta i wyższymi eksportowanie danych formularzy do pliku Excel bez odpowiedniej weryfikacji uprawnień. Luka ta może prowadzić do nieautoryzowanego dostępu do danych przesłanych przez formularze.
Wpływ biznesowy
Dla administratorów IT i właścicieli infrastruktury oznacza to ryzyko wycieku danych z formularzy kontaktowych, co może naruszyć prywatność użytkowników i zasady ochrony danych. Atakujący z niskim poziomem uprawnień mogą uzyskać dostęp do informacji, które powinny być chronione, co może skutkować utratą zaufania klientów i potencjalnymi konsekwencjami prawnymi.
Rekomendowane działania administratora
Zaleca się natychmiastową weryfikację dostępnych aktualizacji wtyczki Advanced Contact form 7 DB i ich wdrożenie. W przypadku braku dostępnej poprawki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi systemowe pod kątem podejrzanych działań związanych z eksportem danych. Warto również rozważyć tymczasowe wyłączenie funkcji eksportu do pliku Excel, jeśli to możliwe.