Zaawansowana wtyczka Contact Form 7 - Compact DB narażona na nieautoryzowane usuwanie danych

Luka w wtyczce Advanced Contact Form 7 - Compact DB umożliwia nieautoryzowane usuwanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-12094CVSS 5.3Web

Zaawansowana wtyczka Contact Form 7 - Compact DB narażona na nieautoryzowane usuwanie danych

Luka w wtyczce Advanced Contact Form 7 - Compact DB umożliwia nieautoryzowane usuwanie danych. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
21.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Advanced Contact Form 7 - Compact DB dla WordPress do wersji 1.0.0 umożliwia nieautoryzowanym użytkownikom usuwanie danych z powodu braku weryfikacji uprawnień i zabezpieczeń przed fałszerstwem żądań. Atakujący mogą usuwać wpisy formularzy kontaktowych, wykorzystując brak kontroli dostępu i weryfikacji nonce.

Wpływ biznesowy

Brak odpowiednich mechanizmów kontroli dostępu w wtyczce może prowadzić do utraty danych przechowywanych w tabeli wp_cf7cdb_data, co wpływa na integralność i dostępność informacji kontaktowych. Operatorzy IT powinni rozważyć ryzyko związane z potencjalnym usunięciem ważnych danych przez nieautoryzowanych użytkowników, co może zakłócić działanie usług i wymagać przywracania danych z kopii zapasowych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX odpowiedzialnych za usuwanie danych, monitorować logi pod kątem podejrzanych działań oraz ograniczyć ekspozycję serwisu na nieautoryzowane żądania. Priorytetowo należy ocenić ryzyko i wprowadzić dodatkowe mechanizmy kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS