Уразливість інформаційного витоку в плагіні Accept Stripe Payments Using Contact Form 7 для WordPress
Інформаційний витік у плагіні Accept Stripe Payments Using Contact Form 7 для WordPress дозволяє неавторизованим користувачам отримати конфігураційні дані через cf7sa-info.php.
- CVSS
- 5.3 MEDIUM
- EPSS
- 40.05%
- Активно використовується
- немає в KEV
- Продукт
- accept stripe payments using contact form 7
Що відомо
Плагін Accept Stripe Payments Using Contact Form 7 для WordPress має уразливість інформаційного витоку через файл cf7sa-info.php, який повертає дані phpinfo() у версіях до 2.5 включно. Це дозволяє неавторизованим зловмисникам отримати конфігураційну інформацію для подальших атак.
Бізнес-вплив
Для власників вебсайтів на WordPress, що використовують цей плагін, існує ризик розкриття конфіденційної інформації про сервер і налаштування, що може бути використано для посилення атак. Це може призвести до компрометації системи або витоку даних, якщо не вжити відповідних заходів безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у першу чергу. Якщо оновлення недоступні, обмежте доступ до файлу cf7sa-info.php, перегляньте журнали безпеки на предмет підозрілої активності та мінімізуйте експозицію плагіна в мережі. Пріоритезуйте ці дії відповідно до ризиків вашої інфраструктури.