Уразливість у Contact Form 7 – Dynamic Text Extension дозволяє розкриття інформації
Уразливість у плагіні Contact Form 7 – Dynamic Text Extension дозволяє отримати доступ до приватних записів WordPress. Рекомендовано перевірити оновлення та обмежити доступ.
- CVSS
- 4.3 MEDIUM
- EPSS
- 26.88%
- Активно використовується
- немає в KEV
- Продукт
- contact form 7 - dynamic text extension
Що відомо
Плагін Contact Form 7 – Dynamic Text Extension для WordPress має уразливість, що дозволяє користувачам з рівнем доступу Contributor і вище отримувати заголовки та вміст приватних і захищених паролем записів, які їм не належать. Проблема присутня у всіх версіях до 4.5 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу до конфіденційної інформації, що зберігається у приватних або захищених паролем записах WordPress. Для організацій це означає потенційний витік даних, що може вплинути на довіру користувачів і відповідність політикам безпеки.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо вони доступні. Також варто обмежити доступ користувачів до рівня Contributor і вище лише довіреним особам, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію приватного контенту.