Уразливість витоку конфіденційної інформації в Advanced Contact form 7 DB для WordPress

CVE-2024-3723: Уразливість у плагіні Advanced Contact form 7 DB дозволяє неавторизованим користувачам отримувати доступ до конфіденційних даних через каталог завантажень.
CVE-2024-3723CVSS 5.3CMS

Уразливість витоку конфіденційної інформації в Advanced Contact form 7 DB для WordPress

CVE-2024-3723: Уразливість у плагіні Advanced Contact form 7 DB дозволяє неавторизованим користувачам отримувати доступ до конфіденційних даних через каталог завантажень.

CVSS
5.3 MEDIUM
EPSS
35.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Advanced Contact form 7 DB для WordPress версій до 2.0.2 включно має уразливість, що дозволяє неавторизованим зловмисникам отримувати доступ до конфіденційних даних через каталог wp-content/uploads/advanced-cf7-upload. Це може призвести до витоку інформації, завантаженої через форми плагіна.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, існує ризик витоку чутливої інформації, що може вплинути на довіру користувачів і відповідність вимогам безпеки. Уразливість середньої критичності може бути використана для несанкціонованого доступу до даних без аутентифікації, що підвищує ризики компрометації інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до каталогу wp-content/uploads/advanced-cf7-upload, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна. Важливо також інформувати команду безпеки та планувати пріоритетне усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки