CVE-2026-0825: Błąd omijania autoryzacji w wtyczce Database for Contact Form 7, WPforms, Elementor forms
Luka w wtyczce Database for Contact Form 7 umożliwia nieautoryzowany eksport danych formularzy. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 33.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Database for Contact Form 7, WPforms, Elementor forms dla WordPress do wersji 1.4.5 ma lukę pozwalającą na ominięcie kontroli uprawnień przy eksporcie CSV. Nieautoryzowani atakujący mogą pobrać wrażliwe dane formularzy zawierające dane osobowe, korzystając z klucza eksportu dostępnego w publicznym kodzie strony.
Wpływ biznesowy
Luka umożliwia nieautoryzowany dostęp do danych osobowych przesłanych przez formularze, co może prowadzić do naruszenia prywatności i wymagań RODO. Operatorzy stron korzystających z tej wtyczki powinni traktować to zagrożenie poważnie, gdyż wyciek danych może skutkować utratą zaufania klientów i konsekwencjami prawnymi.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do stron zawierających klucz eksportu oraz monitorować logi serwera pod kątem nieautoryzowanych prób pobrania danych. Priorytetowo należy ocenić ryzyko i wprowadzić dodatkowe zabezpieczenia kontroli dostępu.