Уразливість у Contact Form vCard Generator для WordPress дозволяє неавторизований доступ до даних
Уразливість у Contact Form vCard Generator для WordPress дозволяє викрадення даних форм Contact Form 7 без авторизації. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 24.44%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Contact Form vCard Generator для WordPress має уразливість, що дозволяє неавторизованим користувачам експортувати конфіденційні дані форм Contact Form 7 через відсутність перевірки прав доступу у функції wp_gvccf_check_download_request. Це включає імена, телефони, електронні адреси та повідомлення користувачів.
Бізнес-вплив
Ця уразливість може призвести до витоку персональних даних клієнтів, що негативно впливає на репутацію компанії та може спричинити юридичні наслідки через порушення захисту даних. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією конфіденційної інформації без відома користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію даних. Важливо також інформувати користувачів про можливий ризик та посилити моніторинг безпеки сайту.