Уразливість у плагіні WordPress Contact Forms дозволяє неавторизоване завантаження даних
Уразливість у плагіні WordPress Contact Forms дозволяє неавторизованим користувачам завантажувати чужі форми. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 30.25%
- Активно використовується
- немає в KEV
- Продукт
- wordpress contact forms
Що відомо
Плагін WordPress Contact Forms від Cimatti має уразливість через відсутність перевірки прав доступу у функції accua_forms_download_submitted_file(), що дозволяє неавторизованим користувачам завантажувати форми, надіслані іншими користувачами. Уразливість присутня у всіх версіях до 1.9.4 включно.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації, надісланої через контактні форми, що негативно впливає на репутацію компанії та може порушувати політику конфіденційності. Власники сайтів на WordPress, які використовують цей плагін, ризикують несанкціонованим доступом до даних користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх при доступності. Якщо оновлення відсутні, слід обмежити доступ до функції завантаження форм, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію плагіна. Пріоритезуйте виправлення цієї уразливості відповідно до ризиків для вашої інфраструктури.