CVE-2024-0371: luka w wtyczce Views for WPForms umożliwiająca nieautoryzowaną modyfikację danych
Luka w Views for WPForms pozwala użytkownikom z uprawnieniami subskrybenta tworzyć widoki formularzy bez autoryzacji. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 35.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- views for wpforms
Co wiadomo
Wtyczka Views for WPForms do WordPressa posiada lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak sprawdzenia uprawnień w funkcji 'create_view' we wszystkich wersjach do 3.2.2 włącznie. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą tworzyć widoki formularzy bez odpowiednich zezwoleń.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego tworzenia widoków formularzy, co może skutkować niezamierzonym ujawnieniem lub zmianą danych na stronie. Operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko manipulacji danymi i wpływ na integralność informacji przechowywanych w formularzach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Views for WPForms i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowej aktywności oraz przeprowadzić przegląd konfiguracji zabezpieczeń WordPressa.