Luka wtyczki Forminator Forms umożliwia nieautoryzowany dostęp

Wtyczka Forminator Forms dla WordPressa ma poważną lukę umożliwiającą eskalację uprawnień. Zalecana szybka aktualizacja i kontrola uprawnień.
CVE-2024-10402CVSS 7.5CMS

Luka wtyczki Forminator Forms umożliwia nieautoryzowany dostęp

Wtyczka Forminator Forms dla WordPressa ma poważną lukę umożliwiającą eskalację uprawnień. Zalecana szybka aktualizacja i kontrola uprawnień.

CVSS
7.5 HIGH
EPSS
40.65%
Aktywnie wykorzystywana
brak w KEV
Produkt
forminator forms

Co wiadomo

Wtyczka Forminator Forms dla WordPressa do wersji 1.35.1 ma lukę pozwalającą użytkownikom z uprawnieniami Contributor i wyższymi na tworzenie i edycję formularzy bez odpowiedniej weryfikacji uprawnień. Atakujący mogą m.in. zmienić domyślną rolę rejestracji użytkownika na Administratora.

Wpływ biznesowy

Luka umożliwia osobom z ograniczonymi uprawnieniami w systemie WordPress eskalację uprawnień poprzez modyfikację formularzy rejestracyjnych, co może prowadzić do przejęcia kontroli nad witryną. Operatorzy powinni traktować tę podatność jako poważne zagrożenie dla integralności i bezpieczeństwa platformy CMS.

Rekomendowane działania administratora

Zaleca się natychmiastową aktualizację wtyczki Forminator Forms do najnowszej wersji udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, przejrzeć logi pod kątem podejrzanych działań oraz monitorować formularze rejestracyjne pod kątem nieautoryzowanych zmian.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS