Уразливість обходу авторизації у плагіні Database for Contact Form 7, WPforms, Elementor forms для WordPress
Обхід авторизації у плагінах WordPress дозволяє неавторизованим користувачам експортувати конфіденційні дані форм через CSV-експорт.
- CVSS
- 5.3 MEDIUM
- EPSS
- 33.36%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У плагіні Database for Contact Form 7, WPforms, Elementor forms для WordPress виявлено уразливість обходу авторизації через відсутність перевірок прав доступу при експорті CSV у версіях до 1.4.5 включно. Це дозволяє неавторизованим зловмисникам завантажувати конфіденційні дані форм із персональною інформацією, використовуючи відкритий у коді сторінки ключ експорту.
Бізнес-вплив
Уразливість може призвести до витоку персональних даних користувачів через несанкціонований експорт інформації з форм, що створює ризики для конфіденційності та відповідності нормативним вимогам. Власники сайтів на WordPress, які використовують ці плагіни, повинні оцінити потенційний вплив на безпеку та репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагінів від розробників та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до сторінок з експортом CSV, переглянути журнали доступу на предмет підозрілої активності та мінімізувати публічне розкриття ключів експорту у коді сторінок. Пріоритезуйте заходи безпеки відповідно до ризиків.