Уразливість у Ultra Addons для Contact Form 7 дозволяє несанкціонований доступ до PDF форм

Уразливість дозволяє користувачам з рівнем Subscriber отримувати PDF форми без перевірки прав. Рекомендується оновлення плагіна та обмеження доступу.
CVE-2025-14356CVSS 4.3Web

Уразливість у Ultra Addons для Contact Form 7 дозволяє несанкціонований доступ до PDF форм

Уразливість дозволяє користувачам з рівнем Subscriber отримувати PDF форми без перевірки прав. Рекомендується оновлення плагіна та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
26.81%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Ultra Addons для Contact Form 7 у WordPress має уразливість, що дозволяє користувачам з рівнем доступу Subscriber і вище отримувати PDF-файли з даними форм без належної перевірки прав. Уразливість присутня у версіях до 3.5.33 включно, якщо активовані додатки "PDF Generator" та "Database".

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації через несанкціонований доступ до PDF-звітів із даними форм. Для організацій, що використовують цей плагін із відповідними додатками, існує ризик компрометації даних користувачів, що може вплинути на репутацію та відповідність вимогам безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Ultra Addons для Contact Form 7 та встановити їх, якщо доступні. Якщо оновлення відсутні, слід тимчасово відключити додатки "PDF Generator" та "Database" або обмежити доступ користувачів із рівнем Subscriber і вище. Також варто переглянути журнали доступу на предмет підозрілої активності та оцінити ризики для вашої інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки