Уразливість у Contact Form 7 + Telegram для WordPress дозволяє несанкціоновані зміни даних
Плагін Contact Form 7 + Telegram для WordPress має уразливість, що дозволяє змінювати підписки без належних прав. Рекомендується оновлення та перевірка доступів.
- CVSS
- 5.4 MEDIUM
- EPSS
- 29.85%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Contact Form 7 + Telegram для WordPress версій до 0.8.5 включно має уразливість через відсутність перевірки прав у функції 'wpcf7_Telegram::ajax'. Це дозволяє автентифікованим користувачам з рівнем доступу підписника та вище змінювати статуси підписок.
Бізнес-вплив
Уразливість може призвести до несанкціонованого схвалення, призупинення або відмови підписок, що впливає на цілісність і доступність сервісів, пов’язаних із підписками. Це створює ризики для бізнес-процесів, які залежать від коректного управління підписками та комунікацією з користувачами.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Contact Form 7 + Telegram та застосувати їх, якщо вони доступні. У разі відсутності патчів слід обмежити доступ користувачів до рівня, нижчого за підписника, переглянути журнали активності на предмет підозрілих дій і мінімізувати експозицію вразливого функціоналу.