Уразливість у плагіні Advanced Contact form 7 DB для WordPress дозволяє неавторизований доступ до даних

Плагін Advanced Contact form 7 DB для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати дані форм. Рекомендується оновлення та обмеження доступу.
CVE-2024-4319CVSS 5.3Web

Уразливість у плагіні Advanced Contact form 7 DB для WordPress дозволяє неавторизований доступ до даних

Плагін Advanced Contact form 7 DB для WordPress має уразливість, що дозволяє неавторизованим користувачам отримувати дані форм. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
38.8%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Advanced Contact form 7 DB для WordPress версії до 2.0.2 включно має уразливість, що дозволяє неавторизованим користувачам завантажувати дані, введені у форми, через відсутність перевірки прав доступу у функції 'vsz_cf7_export_to_excel'.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, зібраної через контактні форми на сайті. Власники сайтів ризикують розкриттям персональних даних користувачів, що може вплинути на репутацію та відповідність вимогам захисту даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функції експорту даних, переглянути журнали доступу на предмет підозрілої активності та мінімізувати публічний доступ до форм. Пріоритетно оцінити ризики та вжити заходів для захисту даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки