Уразливість дублювання публікацій у плагіні PDF for Contact Form 7 + Drag and Drop Template Builder для WordPress

Уразливість у плагіні PDF for Contact Form 7 + Drag and Drop Template Builder дозволяє дублювати приватні пости. Рекомендується оновлення та обмеження доступу.
CVE-2025-14074CVSS 4.3Web

Уразливість дублювання публікацій у плагіні PDF for Contact Form 7 + Drag and Drop Template Builder для WordPress

Уразливість у плагіні PDF for Contact Form 7 + Drag and Drop Template Builder дозволяє дублювати приватні пости. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
10.98%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У плагіні PDF for Contact Form 7 + Drag and Drop Template Builder для WordPress виявлено уразливість, що дозволяє аутентифікованим користувачам з рівнем доступу Subscriber і вище дублювати будь-які публікації, включно з захищеними паролем або приватними. Проблема пов’язана з відсутністю перевірки прав у функції 'rednumber_duplicate' у версіях до 6.3.3 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого дублювання контенту, що потенційно порушує конфіденційність захищених або приватних публікацій. Для власників сайтів на WordPress це означає ризик витоку або неправильного розповсюдження інформації, що може вплинути на репутацію та безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій дублювання публікацій, переглянути журнали активності на предмет підозрілих дій та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки