CVE-2024-0907: luka w wtyczce NEX-Forms umożliwiająca nieautoryzowany dostęp

Luka w NEX-Forms do WordPress pozwala użytkownikom z uprawnieniami subskrybenta na nieautoryzowane przywracanie rekordów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-0907CVSS 5.3Web

CVE-2024-0907: luka w wtyczce NEX-Forms umożliwiająca nieautoryzowany dostęp

Luka w NEX-Forms do WordPress pozwala użytkownikom z uprawnieniami subskrybenta na nieautoryzowane przywracanie rekordów. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
45.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
nex-forms

Co wiadomo

Wtyczka NEX-Forms – Ultimate Form Builder dla WordPressa do wersji 8.5.6 zawiera lukę pozwalającą użytkownikom z uprawnieniami subskrybenta i wyższymi na przywracanie rekordów bez odpowiedniej weryfikacji uprawnień. Luka wynika z braku sprawdzenia zdolności w funkcji restore_records().

Wpływ biznesowy

Atakujący z kontem subskrybenta lub wyższym mogą nieautoryzowanie przywracać dane formularzy, co może prowadzić do naruszenia integralności danych i potencjalnych problemów z prywatnością. Organizacje korzystające z tej wtyczki powinny zweryfikować ryzyko związane z dostępem użytkowników oraz monitorować nietypowe działania w systemie.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki NEX-Forms u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do kont o uprawnieniach subskrybenta i wyższych do niezbędnego minimum, monitoruj logi pod kątem nietypowych operacji przywracania rekordów oraz przeprowadź przegląd uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS