CVE-2024-0907: luka w wtyczce NEX-Forms umożliwiająca nieautoryzowany dostęp
Luka w NEX-Forms do WordPress pozwala użytkownikom z uprawnieniami subskrybenta na nieautoryzowane przywracanie rekordów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 45.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- nex-forms
Co wiadomo
Wtyczka NEX-Forms – Ultimate Form Builder dla WordPressa do wersji 8.5.6 zawiera lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na przywracanie rekordów bez odpowiedniej weryfikacji uprawnień. Luka wynika z braku sprawdzenia zdolności w funkcji restore_records().
Wpływ biznesowy
Atakujący z kontem subskrybenta lub wyższym mogą nieautoryzowanie przywracać dane formularzy, co może prowadzić do naruszenia integralności danych i potencjalnych problemów z prywatnością. Organizacje korzystające z tej wtyczki powinny zweryfikować ryzyko związane z dostępem użytkowników oraz monitorować nietypowe działania w systemie.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki NEX-Forms u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do kont o uprawnieniach subskrybenta i wyższych do niezbędnego minimum, monitoruj logi pod kątem nietypowych operacji przywracania rekordów oraz przeprowadź przegląd uprawnień użytkowników.