Уразливість у плагіні Advanced Contact form 7 DB для WordPress дозволяє несанкціонований експорт даних

Плагін Advanced Contact form 7 DB для WordPress дозволяє несанкціонований експорт даних через відсутність перевірки прав доступу. Рекомендується оновлення та обмеження доступу.
CVE-2026-0814CVSS 4.3Web

Уразливість у плагіні Advanced Contact form 7 DB для WordPress дозволяє несанкціонований експорт даних

Плагін Advanced Contact form 7 DB для WordPress дозволяє несанкціонований експорт даних через відсутність перевірки прав доступу. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
22.6%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Advanced Contact form 7 DB для WordPress має уразливість через відсутність перевірки прав доступу у функції експорту даних до Excel. Це дозволяє користувачам з рівнем доступу Subscriber і вище експортувати відправлені форми без додаткових дозволів.

Бізнес-вплив

Уразливість може призвести до витоку конфіденційної інформації через несанкціонований експорт даних форм. Це створює ризики для захисту персональних даних та може вплинути на репутацію організації, яка використовує цей плагін. ІТ-оператори повинні врахувати можливість несанкціонованого доступу до інформації, особливо якщо плагін використовується на публічних сайтах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функції експорту або тимчасово вимкнути плагін. Також варто переглянути журнали доступу на предмет підозрілої активності та оцінити ризики, пов’язані з експлуатацією цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки