Уразливість у FireBox Popups для WordPress дозволяє викрадення персональних даних

Уразливість у плагіні FireBox Popups для WordPress дозволяє неавторизованим користувачам завантажувати персональні дані через параметр form_id.
CVE-2026-12120CVSS 5.3Web

Уразливість у FireBox Popups для WordPress дозволяє викрадення персональних даних

Уразливість у плагіні FireBox Popups для WordPress дозволяє неавторизованим користувачам завантажувати персональні дані через параметр form_id.

CVSS
5.3 MEDIUM
EPSS
25.61%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін FireBox Popups – Increase Sales and Grow Your Email List для WordPress має уразливість, що дозволяє неавторизованим зловмисникам завантажувати повний CSV-експорт усіх поданих форм, включно з персональними даними користувачів, через параметр 'form_id'. Уразливість присутня у всіх версіях до 3.1.7 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційної інформації користувачів, що негативно впливає на репутацію компанії та може спричинити юридичні наслідки. Власники сайтів на WordPress, які використовують цей плагін, ризикують розкриттям персональних даних без авторизації, що підвищує ризик фішингових атак та інших зловмисних дій.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна FireBox Popups та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функції експорту форм, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію параметра 'form_id'. Пріоритетно оцінити ризики та впровадити додаткові заходи безпеки для захисту персональних даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки