Luka wtyczki Formidable Form Builder umożliwiająca wyciek danych
Formidable Form Builder do WordPressa ma lukę umożliwiającą nieautoryzowany eksport danych formularzy. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 63%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- formidable form builder
Co wiadomo
Wtyczka Formidable Form Builder dla WordPressa w wersjach do 2.05.03 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym eksport wszystkich wpisów formularza poprzez akcję AJAX frm_forms_preview. Luka ta prowadzi do ujawnienia wrażliwych danych.
Wpływ biznesowy
Ta luka może skutkować wyciekiem danych zebranych przez formularze na stronach WordPress, co stanowi zagrożenie dla prywatności użytkowników i może narazić właścicieli stron na konsekwencje prawne oraz utratę zaufania klientów. Operatorzy powinni rozważyć ryzyko związane z nieautoryzowanym dostępem do danych formularzy i podjąć odpowiednie działania zabezpieczające.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX frm_forms_preview, monitorować logi pod kątem podejrzanych żądań oraz ograniczyć ekspozycję formularzy zawierających wrażliwe dane. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki ochronne.