Вразливість у плагіні StickEasy Protected Contact Form для WordPress дозволяє розкриття конфіденційної інформації
CVE-2025-13973: Вразливість у плагіні StickEasy Protected Contact Form дозволяє розкриття IP та email через публічний доступ до логів.
- CVSS
- 5.3 MEDIUM
- EPSS
- 17.04%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін StickEasy Protected Contact Form для WordPress версій до 1.0.2 включно має вразливість, через яку спам-логи зберігаються у загальнодоступному місці. Це дозволяє неавторизованим зловмисникам завантажувати файли логів і отримувати доступ до IP-адрес відвідувачів, електронних адрес та фрагментів коментарів, позначених як спам.
Бізнес-вплив
Вразливість може призвести до витоку персональних даних користувачів, що негативно впливає на репутацію компанії та може порушувати вимоги щодо захисту даних. ІТ-оператори повинні враховувати ризики несанкціонованого доступу до конфіденційної інформації через публічний доступ до логів плагіна.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежити доступ до каталогу з логами, перевірити журнали на ознаки несанкціонованого доступу та зменшити публічний доступ до файлів плагіна. Пріоритезувати заходи безпеки, пов’язані з обробкою персональних даних.