Уразливість у Send PDF for Contact Form 7 дозволяє неавторизований доступ до форм

Уразливість у плагіні Send PDF for Contact Form 7 дозволяє неавторизованим користувачам отримувати дані форм із PDF. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-3585CVSS 5.3Web

Уразливість у Send PDF for Contact Form 7 дозволяє неавторизований доступ до форм

Уразливість у плагіні Send PDF for Contact Form 7 дозволяє неавторизованим користувачам отримувати дані форм із PDF. Рекомендується оновлення та моніторинг безпеки.

CVSS
5.3 MEDIUM
EPSS
49.07%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Send PDF for Contact Form 7 для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до даних форм через відсутність перевірки прав доступу у версіях до 1.0.2.3 включно. Зловмисники можуть завантажувати інформацію про контактні форми разом із PDF-файлами.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, зібраної через контактні форми на сайтах WordPress, що використовують уразливий плагін. Власники сайтів ризикують компрометацією даних користувачів і порушенням конфіденційності, що може вплинути на репутацію та відповідність нормативним вимогам.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити версію плагіна Send PDF for Contact Form 7 і оновити його до останньої доступної версії, якщо це можливо. Якщо оновлення недоступне, слід обмежити доступ до функцій плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна на публічних ресурсах. Важливо також регулярно моніторити оновлення безпеки від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки