Уразливість у Contact Form vCard Generator для WordPress дозволяє неавторизований доступ до даних

Уразливість у Contact Form vCard Generator для WordPress дозволяє викрадення даних форм Contact Form 7 без авторизації. Рекомендується оновлення та обмеження доступу.
CVE-2025-13717CVSS 5.3Web

Уразливість у Contact Form vCard Generator для WordPress дозволяє неавторизований доступ до даних

Уразливість у Contact Form vCard Generator для WordPress дозволяє викрадення даних форм Contact Form 7 без авторизації. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
24.44%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Contact Form vCard Generator для WordPress має уразливість, що дозволяє неавторизованим користувачам експортувати конфіденційні дані форм Contact Form 7 через відсутність перевірки прав доступу у функції wp_gvccf_check_download_request. Це включає імена, телефони, електронні адреси та повідомлення користувачів.

Бізнес-вплив

Ця уразливість може призвести до витоку персональних даних клієнтів, що негативно впливає на репутацію компанії та може спричинити юридичні наслідки через порушення захисту даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією конфіденційної інформації без відома користувачів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію даних. Важливо також інформувати користувачів про можливий ризик та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки