Вразливість у плагіні StickEasy Protected Contact Form для WordPress дозволяє розкриття конфіденційної інформації

CVE-2025-13973: Вразливість у плагіні StickEasy Protected Contact Form дозволяє розкриття IP та email через публічний доступ до логів.
CVE-2025-13973CVSS 5.3Web

Вразливість у плагіні StickEasy Protected Contact Form для WordPress дозволяє розкриття конфіденційної інформації

CVE-2025-13973: Вразливість у плагіні StickEasy Protected Contact Form дозволяє розкриття IP та email через публічний доступ до логів.

CVSS
5.3 MEDIUM
EPSS
17.04%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін StickEasy Protected Contact Form для WordPress версій до 1.0.2 включно має вразливість, через яку спам-логи зберігаються у загальнодоступному місці. Це дозволяє неавторизованим зловмисникам завантажувати файли логів і отримувати доступ до IP-адрес відвідувачів, електронних адрес та фрагментів коментарів, позначених як спам.

Бізнес-вплив

Вразливість може призвести до витоку персональних даних користувачів, що негативно впливає на репутацію компанії та може порушувати вимоги щодо захисту даних. ІТ-оператори повинні враховувати ризики несанкціонованого доступу до конфіденційної інформації через публічний доступ до логів плагіна.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово обмежити доступ до каталогу з логами, перевірити журнали на ознаки несанкціонованого доступу та зменшити публічний доступ до файлів плагіна. Пріоритезувати заходи безпеки, пов’язані з обробкою персональних даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки