CVE-2024-1130: luka w wtyczce NEX-Forms umożliwiająca nieautoryzowany dostęp
Luka w NEX-Forms do WordPress pozwala użytkownikom z uprawnieniami subskrybenta na nieautoryzowane oznaczanie rekordów jako przeczytane. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 45.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- nex-forms
Co wiadomo
Wtyczka NEX-Forms dla WordPress do wersji 8.5.6 ma lukę pozwalającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi na oznaczanie rekordów jako przeczytane bez odpowiedniej weryfikacji uprawnień. Luka wynika z braku sprawdzenia zdolności w funkcji set_read().
Wpływ biznesowy
Atakujący z kontem subskrybenta mogą manipulować stanem rekordów, co może prowadzić do niezamierzonych zmian w danych i utrudniać zarządzanie formularzami. Może to wpłynąć na integralność danych i procesy biznesowe oparte na tych formularzach, zwłaszcza w środowiskach z wieloma użytkownikami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki NEX-Forms u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do kont z uprawnieniami subskrybenta i wyższymi oraz monitorować logi pod kątem nietypowych działań związanych z oznaczaniem rekordów jako przeczytane.