Уразливість витоку конфіденційної інформації в плагіні Zigaform для WordPress

Виявлено уразливість у плагіні Zigaform для WordPress, що дозволяє неавторизованим користувачам отримувати конфіденційні дані форм. Рекомендується оновлення та обмеження доступу.
CVE-2025-13696CVSS 5.3Web

Уразливість витоку конфіденційної інформації в плагіні Zigaform для WordPress

Виявлено уразливість у плагіні Zigaform для WordPress, що дозволяє неавторизованим користувачам отримувати конфіденційні дані форм. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
19.07%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Zigaform для WordPress версій до 7.6.5 включно має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до конфіденційних даних форм через публічний AJAX-ендпоінт без перевірки прав доступу. Зловмисники можуть витягувати особисту інформацію, платіжні дані та інші приватні відомості, перебираючи ідентифікатори форм.

Бізнес-вплив

Ця уразливість може призвести до витоку чутливої інформації клієнтів, що негативно впливає на репутацію компанії та може спричинити юридичні наслідки через порушення захисту персональних даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією приватної інформації без відома користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Zigaform та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до AJAX-ендпоінтів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію плагіна. Важливо також інформувати користувачів про можливі ризики та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки