Уразливість обходу авторизації у плагіні Database for Contact Form 7, WPforms, Elementor forms для WordPress

Обхід авторизації у плагінах WordPress дозволяє неавторизованим користувачам експортувати конфіденційні дані форм через CSV-експорт.
CVE-2026-0825CVSS 5.3Web

Уразливість обходу авторизації у плагіні Database for Contact Form 7, WPforms, Elementor forms для WordPress

Обхід авторизації у плагінах WordPress дозволяє неавторизованим користувачам експортувати конфіденційні дані форм через CSV-експорт.

CVSS
5.3 MEDIUM
EPSS
33.36%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У плагіні Database for Contact Form 7, WPforms, Elementor forms для WordPress виявлено уразливість обходу авторизації через відсутність перевірок прав доступу при експорті CSV у версіях до 1.4.5 включно. Це дозволяє неавторизованим зловмисникам завантажувати конфіденційні дані форм із персональною інформацією, використовуючи відкритий у коді сторінки ключ експорту.

Бізнес-вплив

Уразливість може призвести до витоку персональних даних користувачів через несанкціонований експорт інформації з форм, що створює ризики для конфіденційності та відповідності нормативним вимогам. Власники сайтів на WordPress, які використовують ці плагіни, повинні оцінити потенційний вплив на безпеку та репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагінів від розробників та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до сторінок з експортом CSV, переглянути журнали доступу на предмет підозрілої активності та мінімізувати публічне розкриття ключів експорту у коді сторінок. Пріоритезуйте заходи безпеки відповідно до ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки