Уразливість Contact Form 7 – Dynamic Text Extension у WordPress
Уразливість Insecure Direct Object Reference у Contact Form 7 Dynamic Text Extension дозволяє отримати доступ до метаданих WordPress. Рекомендується оновлення плагіна.
- CVSS
- 4.3 MEDIUM
- EPSS
- 27.47%
- Активно використовується
- немає в KEV
- Продукт
- contact form 7
Що відомо
Плагін Contact Form 7 – Dynamic Text Extension для WordPress має уразливість Insecure Direct Object Reference у версіях до 4.1.0 включно. Це дозволяє автентифікованим користувачам з правами не нижче контриб’ютора отримувати довільні метадані будь-яких типів записів через відсутність перевірки ключів у шорткодах.
Бізнес-вплив
Уразливість може призвести до несанкціонованого доступу до конфіденційних метаданих у системі WordPress, що потенційно загрожує витоком інформації та порушенням цілісності даних. Для адміністраторів сайтів це означає необхідність оцінки ризиків, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.