CVE-2024-0371: luka w wtyczce Views for WPForms umożliwiająca nieautoryzowaną modyfikację danych

Luka w Views for WPForms pozwala użytkownikom z uprawnieniami subskrybenta tworzyć widoki formularzy bez autoryzacji. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-0371CVSS 4.3CMS

CVE-2024-0371: luka w wtyczce Views for WPForms umożliwiająca nieautoryzowaną modyfikację danych

Luka w Views for WPForms pozwala użytkownikom z uprawnieniami subskrybenta tworzyć widoki formularzy bez autoryzacji. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
35.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
views for wpforms

Co wiadomo

Wtyczka Views for WPForms do WordPressa posiada lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak sprawdzenia uprawnień w funkcji 'create_view' we wszystkich wersjach do 3.2.2 włącznie. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą tworzyć widoki formularzy bez odpowiednich zezwoleń.

Wpływ biznesowy

Luka może prowadzić do nieautoryzowanego tworzenia widoków formularzy, co może skutkować niezamierzonym ujawnieniem lub zmianą danych na stronie. Operatorzy CMS powinni zwrócić uwagę na potencjalne ryzyko manipulacji danymi i wpływ na integralność informacji przechowywanych w formularzach.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Views for WPForms i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nietypowej aktywności oraz przeprowadzić przegląd konfiguracji zabezpieczeń WordPressa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS