Уразливість у плагіні WordPress Contact Forms дозволяє неавторизоване завантаження даних

Уразливість у плагіні WordPress Contact Forms дозволяє неавторизованим користувачам завантажувати чужі форми. Рекомендується оновлення та обмеження доступу.
CVE-2024-12184CVSS 5.3CMS

Уразливість у плагіні WordPress Contact Forms дозволяє неавторизоване завантаження даних

Уразливість у плагіні WordPress Contact Forms дозволяє неавторизованим користувачам завантажувати чужі форми. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
30.25%
Активно використовується
немає в KEV
Продукт
wordpress contact forms

Що відомо

Плагін WordPress Contact Forms від Cimatti має уразливість через відсутність перевірки прав доступу у функції accua_forms_download_submitted_file(), що дозволяє неавторизованим користувачам завантажувати форми, надіслані іншими користувачами. Уразливість присутня у всіх версіях до 1.9.4 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, надісланої через контактні форми, що негативно впливає на репутацію компанії та може порушувати політику конфіденційності. Власники сайтів на WordPress, які використовують цей плагін, ризикують несанкціонованим доступом до даних користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх при доступності. Якщо оновлення відсутні, слід обмежити доступ до функції завантаження форм, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію плагіна. Пріоритезуйте виправлення цієї уразливості відповідно до ризиків для вашої інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки