Уразливість у MetForm Elementor Contact Form Builder дозволяє викрадення чутливої інформації
Уразливість у MetForm для WordPress дозволяє викрадення персональних даних через функцію handle_file. Рекомендується оновлення плагіна.
- CVSS
- 5.3 MEDIUM
- EPSS
- 42.59%
- Активно використовується
- немає в KEV
- Продукт
- metform elementor contact form builder
Що відомо
Плагін MetForm для WordPress версії до 3.8.8 включно має уразливість, що дозволяє неавторизованим зловмисникам отримувати доступ до особистих даних через функцію handle_file. Це може призвести до витоку персональної інформації, завантаженої користувачами.
Бізнес-вплив
Для власників вебсайтів на WordPress, які використовують цей плагін, існує ризик компрометації конфіденційних даних користувачів, що може вплинути на довіру клієнтів і призвести до юридичних наслідків. ІТ-оператори повинні враховувати середній рівень загрози та пріоритетно реагувати на цю уразливість, щоб уникнути потенційних витоків інформації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна MetForm від розробника wpmet і встановити їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до функції завантаження файлів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервісу в мережі. Також варто інформувати користувачів про безпеку їхніх даних.