Уразливість у плагіні Lead Form Data Collection to CRM для WordPress дозволяє несанкціонований доступ

Плагін Lead Form Data Collection to CRM для WordPress має уразливість, що дозволяє несанкціонований доступ і зміну налаштувань. Рекомендується оновлення та аудит доступу.
CVE-2025-5692CVSS 6.3Web

Уразливість у плагіні Lead Form Data Collection to CRM для WordPress дозволяє несанкціонований доступ

Плагін Lead Form Data Collection to CRM для WordPress має уразливість, що дозволяє несанкціонований доступ і зміну налаштувань. Рекомендується оновлення та аудит доступу.

CVSS
6.3 MEDIUM
EPSS
11.54%
Активно використовується
немає в KEV
Продукт
lead form data collection to crm

Що відомо

Плагін Lead Form Data Collection to CRM для WordPress має уразливість через відсутність перевірки прав доступу в кількох функціях файлу ~/includes/LB_admin_ajax.php у версіях до 3.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище змінювати налаштування плагіна.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін налаштувань плагіна, що потенційно впливає на цілісність і конфіденційність даних, а також стабільність роботи сайту. Для власників інфраструктури це означає ризик компрометації системи через обмежені права користувачів, які можуть виконувати небажані дії.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки