CVE-2026-0814: Nieautoryzowany eksport danych w wtyczce Advanced Contact form 7 DB dla WordPress

Luka w wtyczce Advanced Contact form 7 DB pozwala na nieautoryzowany eksport danych formularzy przez użytkowników z uprawnieniami subskrybenta i wyższymi.
CVE-2026-0814CVSS 4.3Web

CVE-2026-0814: Nieautoryzowany eksport danych w wtyczce Advanced Contact form 7 DB dla WordPress

Luka w wtyczce Advanced Contact form 7 DB pozwala na nieautoryzowany eksport danych formularzy przez użytkowników z uprawnieniami subskrybenta i wyższymi.

CVSS
4.3 MEDIUM
EPSS
22.6%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Advanced Contact form 7 DB do WordPressa do wersji 2.0.9 ma lukę umożliwiającą użytkownikom z uprawnieniami subskrybenta i wyższymi eksportowanie danych formularzy do pliku Excel bez odpowiedniej weryfikacji uprawnień. Luka ta może prowadzić do nieautoryzowanego dostępu do danych przesłanych przez formularze.

Wpływ biznesowy

Dla administratorów IT i właścicieli infrastruktury oznacza to ryzyko wycieku danych z formularzy kontaktowych, co może naruszyć prywatność użytkowników i zasady ochrony danych. Atakujący z niskim poziomem uprawnień mogą uzyskać dostęp do informacji, które powinny być chronione, co może skutkować utratą zaufania klientów i potencjalnymi konsekwencjami prawnymi.

Rekomendowane działania administratora

Zaleca się natychmiastową weryfikację dostępnych aktualizacji wtyczki Advanced Contact form 7 DB i ich wdrożenie. W przypadku braku dostępnej poprawki należy ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi systemowe pod kątem podejrzanych działań związanych z eksportem danych. Warto również rozważyć tymczasowe wyłączenie funkcji eksportu do pliku Excel, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS