Уразливість видалення даних у плагіні Advanced Contact Form 7 - Compact DB для WordPress
Уразливість у плагіні Advanced Contact Form 7 - Compact DB дозволяє неавторизоване видалення даних контактних форм у WordPress.
- CVSS
- 5.3 MEDIUM
- EPSS
- 21.71%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Advanced Contact Form 7 - Compact DB для WordPress до версії 1.0.0 має уразливість, що дозволяє неавторизованим користувачам видаляти дані через відсутність перевірки прав у функції cf7cdb_ajax_delete_user(). Зловмисники можуть видаляти записи контактних форм, використовуючи послідовні ідентифікатори.
Бізнес-вплив
Ця уразливість може призвести до втрати важливих даних контактних форм, що впливає на бізнес-процеси, які залежать від цих даних. Власники сайтів ризикують порушенням цілісності інформації та потенційним зниженням довіри користувачів. Інциденти можуть спричинити додаткові витрати на відновлення даних та аудит безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити доступ до відповідних AJAX-обробників, впровадити додаткові перевірки прав користувачів, переглянути журнали активності на предмет підозрілих дій та пріоритезувати усунення цієї уразливості у планах безпеки.