CVE-2024-0370: podatność w Views for WPForms umożliwiająca nieautoryzowaną modyfikację danych
Podatność CVE-2024-0370 w Views for WPForms pozwala użytkownikom z uprawnieniami subskrybenta na zmianę tytułów wpisów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 35.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- views for wpforms
Co wiadomo
Wtyczka Views for WPForms dla WordPressa do wyświetlania i edycji wpisów WPForms na froncie strony posiada lukę w zabezpieczeniach polegającą na braku sprawdzenia uprawnień w funkcji 'save_view' w wersjach do 3.2.2 włącznie. Pozwala to uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi na zmianę tytułów dowolnych wpisów.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanych zmian treści na stronie, co może wpłynąć na wiarygodność i integralność publikowanych informacji. Administratorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z możliwością modyfikacji wpisów przez użytkowników o niskich uprawnieniach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Views for WPForms i ich wdrożenie. W przypadku braku łatki warto ograniczyć dostęp użytkowników do poziomu subskrybenta lub wyższego oraz monitorować logi pod kątem nieautoryzowanych zmian. Priorytetowo należy ocenić ekspozycję tej wtyczki i rozważyć jej tymczasowe wyłączenie.