Уразливість у Message Filter для Contact Form 7 дозволяє неавторизовану зміну даних
Уразливість у плагіні Message Filter для Contact Form 7 дозволяє користувачам з рівнем підписника змінювати фільтри без прав. Рекомендується оновлення та аудит доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 25.07%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Message Filter для Contact Form 7 у WordPress має уразливість через відсутність перевірки прав у функціях updateFilter() та deleteFilter() у версіях до 1.6.3 включно. Це дозволяє користувачам з рівнем доступу підписника та вище змінювати та видаляти фільтри без належних прав.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у налаштуваннях фільтрів плагіна, що потенційно впливає на функціональність контактних форм і може порушити роботу вебсайту. Для операторів ІТ та власників інфраструктури важливо розуміти ризики, пов’язані з некоректним контролем доступу, що може призвести до компрометації даних або порушення роботи сервісів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Message Filter для Contact Form 7 та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника та вище, провести аудит логів на предмет підозрілої активності та пріоритезувати усунення цієї уразливості у планах безпеки.