CVE-2024-1121: luka w wtyczce Advanced Forms for ACF umożliwiająca nieautoryzowany eksport danych

Luka w wtyczce Advanced Forms for ACF dla WordPress umożliwia nieautoryzowany eksport ustawień formularzy. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-1121CVSS 5.3CMS

CVE-2024-1121: luka w wtyczce Advanced Forms for ACF umożliwiająca nieautoryzowany eksport danych

Luka w wtyczce Advanced Forms for ACF dla WordPress umożliwia nieautoryzowany eksport ustawień formularzy. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
43.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
advanced forms for acf

Co wiadomo

Wtyczka Advanced Forms for ACF dla WordPressa zawiera lukę pozwalającą na nieautoryzowany eksport ustawień formularzy poprzez brak odpowiedniej weryfikacji uprawnień w funkcji export_json_file() we wszystkich wersjach do 1.9.3.2 włącznie. Atakujący bez uwierzytelnienia mogą uzyskać dostęp do danych konfiguracyjnych formularzy.

Wpływ biznesowy

Luka może prowadzić do wycieku poufnych ustawień formularzy, co zagraża prywatności i bezpieczeństwu danych użytkowników oraz może ułatwić dalsze ataki na infrastrukturę WordPress. Operatorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana do zarządzania formularzami zawierającymi wrażliwe informacje.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Advanced Forms for ACF u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego WordPress oraz monitorować logi pod kątem podejrzanych aktywności związanych z eksportem danych. Priorytetowo traktuj audyt i weryfikację uprawnień użytkowników korzystających z wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS