Уразливість видалення даних у плагіні Advanced Contact Form 7 - Compact DB для WordPress

Уразливість у плагіні Advanced Contact Form 7 - Compact DB дозволяє неавторизоване видалення даних контактних форм у WordPress.
CVE-2026-12094CVSS 5.3Web

Уразливість видалення даних у плагіні Advanced Contact Form 7 - Compact DB для WordPress

Уразливість у плагіні Advanced Contact Form 7 - Compact DB дозволяє неавторизоване видалення даних контактних форм у WordPress.

CVSS
5.3 MEDIUM
EPSS
21.71%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Advanced Contact Form 7 - Compact DB для WordPress до версії 1.0.0 має уразливість, що дозволяє неавторизованим користувачам видаляти дані через відсутність перевірки прав у функції cf7cdb_ajax_delete_user(). Зловмисники можуть видаляти записи контактних форм, використовуючи послідовні ідентифікатори.

Бізнес-вплив

Ця уразливість може призвести до втрати важливих даних контактних форм, що впливає на бізнес-процеси, які залежать від цих даних. Власники сайтів ризикують порушенням цілісності інформації та потенційним зниженням довіри користувачів. Інциденти можуть спричинити додаткові витрати на відновлення даних та аудит безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити доступ до відповідних AJAX-обробників, впровадити додаткові перевірки прав користувачів, переглянути журнали активності на предмет підозрілих дій та пріоритезувати усунення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки