CVE-2024-1121: luka w wtyczce Advanced Forms for ACF umożliwiająca nieautoryzowany eksport danych
Luka w wtyczce Advanced Forms for ACF dla WordPress umożliwia nieautoryzowany eksport ustawień formularzy. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 43.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- advanced forms for acf
Co wiadomo
Wtyczka Advanced Forms for ACF dla WordPressa zawiera lukę pozwalającą na nieautoryzowany eksport ustawień formularzy poprzez brak odpowiedniej weryfikacji uprawnień w funkcji export_json_file() we wszystkich wersjach do 1.9.3.2 włącznie. Atakujący bez uwierzytelnienia mogą uzyskać dostęp do danych konfiguracyjnych formularzy.
Wpływ biznesowy
Luka może prowadzić do wycieku poufnych ustawień formularzy, co zagraża prywatności i bezpieczeństwu danych użytkowników oraz może ułatwić dalsze ataki na infrastrukturę WordPress. Operatorzy powinni traktować tę podatność jako średniego ryzyka, zwłaszcza jeśli wtyczka jest aktywnie używana do zarządzania formularzami zawierającymi wrażliwe informacje.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Advanced Forms for ACF u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego WordPress oraz monitorować logi pod kątem podejrzanych aktywności związanych z eksportem danych. Priorytetowo traktuj audyt i weryfikację uprawnień użytkowników korzystających z wtyczki.