CVE-2024-10717: podatność w wtyczce Styler for Ninja Forms dla WordPress
Podatność CVE-2024-10717 w wtyczce Styler for Ninja Forms umożliwia atak DoS przez nieautoryzowaną modyfikację danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 32.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- styler for ninja forms
Co wiadomo
Wtyczka Styler for Ninja Forms do WordPressa posiada lukę pozwalającą na nieautoryzowaną modyfikację danych, prowadzącą do odmowy usługi (DoS). Luka wynika z braku sprawdzenia uprawnień w funkcji deactivate_license we wszystkich wersjach do 3.3.4 włącznie, umożliwiając atakującym z poziomem subskrybenta usuwanie lub dodawanie dowolnych opcji w serwisie.
Wpływ biznesowy
Atakujący z uprawnieniami subskrybenta lub wyższymi mogą usunąć kluczowe opcje WordPressa, co może spowodować błędy i niedostępność serwisu dla użytkowników. Taka sytuacja wpływa negatywnie na dostępność i stabilność infrastruktury, zwiększając ryzyko przestojów i utraty zaufania klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Styler for Ninja Forms i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem nieautoryzowanych zmian oraz przeprowadzić audyt konfiguracji opcji WordPressa, aby wykryć i przywrócić ewentualne nieprawidłowości.