Zaawansowana wtyczka Contact Form 7 - Compact DB narażona na nieautoryzowane usuwanie danych
Luka w wtyczce Advanced Contact Form 7 - Compact DB umożliwia nieautoryzowane usuwanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 21.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Advanced Contact Form 7 - Compact DB dla WordPress do wersji 1.0.0 umożliwia nieautoryzowanym użytkownikom usuwanie danych z powodu braku weryfikacji uprawnień i zabezpieczeń przed fałszerstwem żądań. Atakujący mogą usuwać wpisy formularzy kontaktowych, wykorzystując brak kontroli dostępu i weryfikacji nonce.
Wpływ biznesowy
Brak odpowiednich mechanizmów kontroli dostępu w wtyczce może prowadzić do utraty danych przechowywanych w tabeli wp_cf7cdb_data, co wpływa na integralność i dostępność informacji kontaktowych. Operatorzy IT powinni rozważyć ryzyko związane z potencjalnym usunięciem ważnych danych przez nieautoryzowanych użytkowników, co może zakłócić działanie usług i wymagać przywracania danych z kopii zapasowych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX odpowiedzialnych za usuwanie danych, monitorować logi pod kątem podejrzanych działań oraz ograniczyć ekspozycję serwisu na nieautoryzowane żądania. Priorytetowo należy ocenić ryzyko i wprowadzić dodatkowe mechanizmy kontroli dostępu.