Уразливість витоку інформації в Metform Elementor Contact Form Builder

Виявлено уразливість витоку інформації в Metform Elementor Contact Form Builder для WordPress, що дозволяє отримати конфіденційні дані форм.
CVE-2023-0689CVSS 4.3Web

Уразливість витоку інформації в Metform Elementor Contact Form Builder

Виявлено уразливість витоку інформації в Metform Elementor Contact Form Builder для WordPress, що дозволяє отримати конфіденційні дані форм.

CVSS
4.3 MEDIUM
EPSS
37.39%
Активно використовується
немає в KEV
Продукт
metform elementor contact form builder

Що відомо

У версіях Metform Elementor Contact Form Builder до 3.3.1 включно виявлено уразливість витоку інформації через шорткод 'mf_first_name'. Аутентифіковані користувачі з рівнем підписника або вище можуть отримати доступ до конфіденційних даних форм, включно з іменами відправників.

Бізнес-вплив

Ця уразливість може призвести до розкриття особистих даних користувачів, що може вплинути на довіру клієнтів і відповідність вимогам захисту даних. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити ризики витоку інформації та вжити заходів для їх мінімізації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника або вище до форм, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію вразливих елементів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки