Уразливість інформаційного витоку в плагіні Accept Stripe Payments Using Contact Form 7 для WordPress

Інформаційний витік у плагіні Accept Stripe Payments Using Contact Form 7 для WordPress дозволяє неавторизованим користувачам отримати конфігураційні дані через cf7sa-info.php.
CVE-2024-12255CVSS 5.3Web

Уразливість інформаційного витоку в плагіні Accept Stripe Payments Using Contact Form 7 для WordPress

Інформаційний витік у плагіні Accept Stripe Payments Using Contact Form 7 для WordPress дозволяє неавторизованим користувачам отримати конфігураційні дані через cf7sa-info.php.

CVSS
5.3 MEDIUM
EPSS
40.05%
Активно використовується
немає в KEV
Продукт
accept stripe payments using contact form 7

Що відомо

Плагін Accept Stripe Payments Using Contact Form 7 для WordPress має уразливість інформаційного витоку через файл cf7sa-info.php, який повертає дані phpinfo() у версіях до 2.5 включно. Це дозволяє неавторизованим зловмисникам отримати конфігураційну інформацію для подальших атак.

Бізнес-вплив

Для власників вебсайтів на WordPress, що використовують цей плагін, існує ризик розкриття конфіденційної інформації про сервер і налаштування, що може бути використано для посилення атак. Це може призвести до компрометації системи або витоку даних, якщо не вжити відповідних заходів безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у першу чергу. Якщо оновлення недоступні, обмежте доступ до файлу cf7sa-info.php, перегляньте журнали безпеки на предмет підозрілої активності та мінімізуйте експозицію плагіна в мережі. Пріоритезуйте ці дії відповідно до ризиків вашої інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки