Уразливість у плагіні User Registration Using Contact Form 7 для WordPress дозволяє неавторизований доступ до даних

Уразливість у плагіні WordPress дозволяє неавторизованим користувачам отримувати секрети Facebook. Рекомендується оновити плагін та перевірити безпеку.
CVE-2025-12825CVSS 5.3CMS

Уразливість у плагіні User Registration Using Contact Form 7 для WordPress дозволяє неавторизований доступ до даних

Уразливість у плагіні WordPress дозволяє неавторизованим користувачам отримувати секрети Facebook. Рекомендується оновити плагін та перевірити безпеку.

CVSS
5.3 MEDIUM
EPSS
41.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін User Registration Using Contact Form 7 для WordPress має уразливість через відсутність перевірки прав доступу у функції 'get_cf7_form_data' у версіях до 2.5 включно. Це дозволяє неавторизованим зловмисникам отримувати налаштування форм, включно з секретами додатків Facebook.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації, зокрема секретів Facebook додатків, що використовуються у формах. Для власників сайтів на WordPress це підвищує ризик компрометації облікових записів та подальших атак через викрадення даних. ІТ-операторам слід врахувати середній рівень ризику та вжити заходів для захисту інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна User Registration Using Contact Form 7 та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функції 'get_cf7_form_data', переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна. Важливо також оцінити використання секретів Facebook у формах та за потреби їх змінити.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки