Luka wtyczki Formidable Form Builder umożliwiająca wyciek danych

Formidable Form Builder do WordPressa ma lukę umożliwiającą nieautoryzowany eksport danych formularzy. Sprawdź zalecenia bezpieczeństwa.
CVE-2017-20194CVSS 5.3CMS

Luka wtyczki Formidable Form Builder umożliwiająca wyciek danych

Formidable Form Builder do WordPressa ma lukę umożliwiającą nieautoryzowany eksport danych formularzy. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
63%
Aktywnie wykorzystywana
brak w KEV
Produkt
formidable form builder

Co wiadomo

Wtyczka Formidable Form Builder dla WordPressa w wersjach do 2.05.03 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym eksport wszystkich wpisów formularza poprzez akcję AJAX frm_forms_preview. Luka ta prowadzi do ujawnienia wrażliwych danych.

Wpływ biznesowy

Ta luka może skutkować wyciekiem danych zebranych przez formularze na stronach WordPress, co stanowi zagrożenie dla prywatności użytkowników i może narazić właścicieli stron na konsekwencje prawne oraz utratę zaufania klientów. Operatorzy powinni rozważyć ryzyko związane z nieautoryzowanym dostępem do danych formularzy i podjąć odpowiednie działania zabezpieczające.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX frm_forms_preview, monitorować logi pod kątem podejrzanych żądań oraz ograniczyć ekspozycję formularzy zawierających wrażliwe dane. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki ochronne.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS