Уразливість у плагіні Custom Skins Contact Form 7 для WordPress дозволяє несанкціоновані зміни даних

Уразливість у плагіні Custom Skins Contact Form 7 дозволяє користувачам з рівнем Subscriber змінювати контент WordPress. Рекомендується оновлення та перевірка доступів.
CVE-2024-12341CVSS 4.3Web

Уразливість у плагіні Custom Skins Contact Form 7 для WordPress дозволяє несанкціоновані зміни даних

Уразливість у плагіні Custom Skins Contact Form 7 дозволяє користувачам з рівнем Subscriber змінювати контент WordPress. Рекомендується оновлення та перевірка доступів.

CVSS
4.3 MEDIUM
EPSS
28.2%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Custom Skins Contact Form 7 для WordPress має уразливість через відсутність перевірки прав у функції 'cf7cs_action_callback', що дозволяє користувачам з рівнем доступу Subscriber та вище змінювати вміст будь-яких записів і створювати нові скіни.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін контенту на сайті, що впливає на цілісність даних і довіру користувачів. Власники сайтів ризикують появою небажаного або шкідливого контенту, що може негативно вплинути на репутацію та безпеку ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем Subscriber і вище до функцій плагіна, перегляньте журнали активності на предмет підозрілих змін і пріоритезуйте усунення цієї уразливості у вашій системі безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки