Уразливість у плагіні CF7 Google Sheets Connector дозволяє неавторизовану зміну налаштувань

Уразливість у плагіні CF7 Google Sheets Connector дозволяє неавторизованим користувачам змінювати налаштування WordPress. Рекомендується оновлення та перевірка безпеки.
CVE-2024-5654CVSS 6.5Web

Уразливість у плагіні CF7 Google Sheets Connector дозволяє неавторизовану зміну налаштувань

Уразливість у плагіні CF7 Google Sheets Connector дозволяє неавторизованим користувачам змінювати налаштування WordPress. Рекомендується оновлення та перевірка безпеки.

CVSS
6.5 MEDIUM
EPSS
27.82%
Активно використовується
немає в KEV
Продукт
cf7 google sheets connector

Що відомо

Плагін CF7 Google Sheets Connector для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати конфігураційні налаштування сайту через відсутність перевірки прав у функції execute_post_data_cg7_free. Це може вплинути на параметри налагодження, такі як WP_DEBUG та SCRIPT_DEBUG.

Бізнес-вплив

Уразливість може призвести до зміни критичних налаштувань WordPress, що впливає на безпеку та стабільність роботи сайту. Зловмисники можуть активувати режим налагодження, що потенційно відкриває додаткові вектори атак або розкриває конфіденційну інформацію. Власникам сайтів слід врахувати ризики несанкціонованого доступу та можливі наслідки для інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна CF7 Google Sheets Connector та встановити їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ до функцій плагіна, перегляньте журнали подій на предмет підозрілої активності та зменшіть експозицію сайту в мережі. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки