Уразливість у плагіні User Registration Using Contact Form 7 для WordPress дозволяє неавторизований доступ до даних
Уразливість у плагіні WordPress дозволяє неавторизованим користувачам отримувати секрети Facebook. Рекомендується оновити плагін та перевірити безпеку.
- CVSS
- 5.3 MEDIUM
- EPSS
- 41.93%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін User Registration Using Contact Form 7 для WordPress має уразливість через відсутність перевірки прав доступу у функції 'get_cf7_form_data' у версіях до 2.5 включно. Це дозволяє неавторизованим зловмисникам отримувати налаштування форм, включно з секретами додатків Facebook.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації, зокрема секретів Facebook додатків, що використовуються у формах. Для власників сайтів на WordPress це підвищує ризик компрометації облікових записів та подальших атак через викрадення даних. ІТ-операторам слід врахувати середній рівень ризику та вжити заходів для захисту інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна User Registration Using Contact Form 7 та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функції 'get_cf7_form_data', переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна. Важливо також оцінити використання секретів Facebook у формах та за потреби їх змінити.