Уразливість у MetForm Elementor Contact Form Builder дозволяє викрадення чутливої інформації

Уразливість у MetForm для WordPress дозволяє викрадення персональних даних через функцію handle_file. Рекомендується оновлення плагіна.
CVE-2024-4266CVSS 5.3Web

Уразливість у MetForm Elementor Contact Form Builder дозволяє викрадення чутливої інформації

Уразливість у MetForm для WordPress дозволяє викрадення персональних даних через функцію handle_file. Рекомендується оновлення плагіна.

CVSS
5.3 MEDIUM
EPSS
42.59%
Активно використовується
немає в KEV
Продукт
metform elementor contact form builder

Що відомо

Плагін MetForm для WordPress версії до 3.8.8 включно має уразливість, що дозволяє неавторизованим зловмисникам отримувати доступ до особистих даних через функцію handle_file. Це може призвести до витоку персональної інформації, завантаженої користувачами.

Бізнес-вплив

Для власників вебсайтів на WordPress, які використовують цей плагін, існує ризик компрометації конфіденційних даних користувачів, що може вплинути на довіру клієнтів і призвести до юридичних наслідків. ІТ-оператори повинні враховувати середній рівень загрози та пріоритетно реагувати на цю уразливість, щоб уникнути потенційних витоків інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MetForm від розробника wpmet і встановити їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до функції завантаження файлів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервісу в мережі. Також варто інформувати користувачів про безпеку їхніх даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки