Luka wtyczki Forminator Forms umożliwia nieautoryzowany dostęp
Wtyczka Forminator Forms dla WordPressa ma poważną lukę umożliwiającą eskalację uprawnień. Zalecana szybka aktualizacja i kontrola uprawnień.
- CVSS
- 7.5 HIGH
- EPSS
- 40.65%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- forminator forms
Co wiadomo
Wtyczka Forminator Forms dla WordPressa do wersji 1.35.1 ma lukę pozwalającą użytkownikom z uprawnieniami Contributor i wyższymi na tworzenie i edycję formularzy bez odpowiedniej weryfikacji uprawnień. Atakujący mogą m.in. zmienić domyślną rolę rejestracji użytkownika na Administratora.
Wpływ biznesowy
Luka umożliwia osobom z ograniczonymi uprawnieniami w systemie WordPress eskalację uprawnień poprzez modyfikację formularzy rejestracyjnych, co może prowadzić do przejęcia kontroli nad witryną. Operatorzy powinni traktować tę podatność jako poważne zagrożenie dla integralności i bezpieczeństwa platformy CMS.
Rekomendowane działania administratora
Zaleca się natychmiastową aktualizację wtyczki Forminator Forms do najnowszej wersji udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, przejrzeć logi pod kątem podejrzanych działań oraz monitorować formularze rejestracyjne pod kątem nieautoryzowanych zmian.