Уразливість у плагіні admin side data storage для Contact Form 7 дозволяє неавторизовану зміну статусу повідомлень
Уразливість у плагіні admin side data storage для Contact Form 7 дозволяє неавторизовану зміну статусу повідомлень. Рекомендовано перевірити оновлення та обмежити доступ.
- CVSS
- 5.3 MEDIUM
- EPSS
- 31.22%
- Активно використовується
- немає в KEV
- Продукт
- admin side data storage for contact form 7
Що відомо
В плагіні admin side data storage для Contact Form 7 виявлено уразливість через відсутність перевірки прав у функції zt_dcfcf_change_status(), що дозволяє неавторизованим користувачам змінювати статус прочитання повідомлень. Проблема присутня у всіх версіях до 1.1.1 включно.
Бізнес-вплив
Ця уразливість може призвести до маніпуляцій зі статусом повідомлень у контактних формах WordPress, що ускладнює відстеження комунікацій з клієнтами та може вплинути на якість обслуговування. Для власників сайтів це означає потенційні ризики втрати контролю над важливою інформацією та зниження довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника zestard і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.