Уразливість витоку чутливої інформації в плагіні MetForm для WordPress

Плагін MetForm для WordPress до версії 4.1.0 має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до даних форм через підроблені cookie.
CVE-2026-0633CVSS 3.7CMS

Уразливість витоку чутливої інформації в плагіні MetForm для WordPress

Плагін MetForm для WordPress до версії 4.1.0 має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до даних форм через підроблені cookie.

CVSS
3.7 LOW
EPSS
8.61%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MetForm для WordPress версій до 4.1.0 включно має уразливість, що дозволяє неавторизованим користувачам отримувати доступ до даних форм через підроблені cookie. Це пов’язано з використанням cookie, що генерується лише на основі ID запису та ID користувача без серверного секрету.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації, введеної у форми, що створює ризик для приватності користувачів та безпеки даних. Власники сайтів на WordPress, які використовують цей плагін, можуть зазнати репутаційних втрат та потенційних юридичних наслідків через розголошення даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MetForm від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до форм, переглянути журнали доступу на предмет підозрілої активності та мінімізувати час зберігання тимчасових даних. Важливо також інформувати користувачів про можливі ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки