Уразливість у плагіні admin side data storage для Contact Form 7 дозволяє неавторизовану зміну статусу повідомлень

Уразливість у плагіні admin side data storage для Contact Form 7 дозволяє неавторизовану зміну статусу повідомлень. Рекомендовано перевірити оновлення та обмежити доступ.
CVE-2024-1779CVSS 5.3Web

Уразливість у плагіні admin side data storage для Contact Form 7 дозволяє неавторизовану зміну статусу повідомлень

Уразливість у плагіні admin side data storage для Contact Form 7 дозволяє неавторизовану зміну статусу повідомлень. Рекомендовано перевірити оновлення та обмежити доступ.

CVSS
5.3 MEDIUM
EPSS
31.22%
Активно використовується
немає в KEV
Продукт
admin side data storage for contact form 7

Що відомо

В плагіні admin side data storage для Contact Form 7 виявлено уразливість через відсутність перевірки прав у функції zt_dcfcf_change_status(), що дозволяє неавторизованим користувачам змінювати статус прочитання повідомлень. Проблема присутня у всіх версіях до 1.1.1 включно.

Бізнес-вплив

Ця уразливість може призвести до маніпуляцій зі статусом повідомлень у контактних формах WordPress, що ускладнює відстеження комунікацій з клієнтами та може вплинути на якість обслуговування. Для власників сайтів це означає потенційні ризики втрати контролю над важливою інформацією та зниження довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника zestard і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки