CVE-2024-0370: podatność w Views for WPForms umożliwiająca nieautoryzowaną modyfikację danych

Podatność CVE-2024-0370 w Views for WPForms pozwala użytkownikom z uprawnieniami subskrybenta na zmianę tytułów wpisów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-0370CVSS 4.3CMS

CVE-2024-0370: podatność w Views for WPForms umożliwiająca nieautoryzowaną modyfikację danych

Podatność CVE-2024-0370 w Views for WPForms pozwala użytkownikom z uprawnieniami subskrybenta na zmianę tytułów wpisów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
35.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
views for wpforms

Co wiadomo

Wtyczka Views for WPForms dla WordPressa do wyświetlania i edycji wpisów WPForms na froncie strony posiada lukę w zabezpieczeniach polegającą na braku sprawdzenia uprawnień w funkcji 'save_view' w wersjach do 3.2.2 włącznie. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi na zmianę tytułów dowolnych wpisów.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanych zmian treści na stronie, co może wpłynąć na wiarygodność i integralność publikowanych informacji. Administratorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z możliwością modyfikacji wpisów przez użytkowników o niskich uprawnieniach.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Views for WPForms i ich wdrożenie. W przypadku braku łatki warto ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem nieautoryzowanych zmian. Priorytetowo należy ocenić ekspozycję tej wtyczki i rozważyć jej tymczasowe wyłączenie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS