CVE-2024-0372: luka w wtyczce Views for WPForms umożliwiająca nieautoryzowany dostęp
Luka w wtyczce Views for WPForms umożliwia nieautoryzowany dostęp do danych formularzy w WordPress. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 4.3 MEDIUM
- EPSS
- 28.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- views for wpforms
Co wiadomo
Wtyczka Views for WPForms do WordPressa posiada lukę umożliwiającą nieautoryzowany dostęp do danych poprzez brak odpowiedniej weryfikacji uprawnień w funkcji 'get_form_fields' we wszystkich wersjach do 3.2.2 włącznie. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą tworzyć widoki formularzy bez odpowiednich zezwoleń.
Wpływ biznesowy
Luka może prowadzić do nieautoryzowanego dostępu do danych formularzy, co stwarza ryzyko wycieku informacji i naruszenia prywatności użytkowników. Operatorzy stron opartych na WordPressie powinni zwrócić uwagę na potencjalne narażenie danych oraz możliwość nadużyć przez użytkowników z podstawowymi uprawnieniami. Wykorzystanie tej luki może wpłynąć na reputację firmy oraz wymagać dodatkowych działań naprawczych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Views for WPForms i ich wdrożenie. W przypadku braku natychmiastowej poprawki, warto ograniczyć dostęp użytkowników do poziomu subskrybenta oraz monitorować logi pod kątem nietypowej aktywności związanej z tworzeniem widoków formularzy. Dodatkowo, należy przeprowadzić przegląd uprawnień użytkowników i wprowadzić polityki minimalnych uprawnień.