Luka wtyczki Smart Forms dla WordPress umożliwiająca nieautoryzowane działania

Luka w wtyczce Smart Forms dla WordPress umożliwia użytkownikom o niskich uprawnieniach wykonywanie nieautoryzowanych działań. Zalecana aktualizacja do wersji 2.6.94.
CVE-2024-1307CVSS 6.5CMS

Luka wtyczki Smart Forms dla WordPress umożliwiająca nieautoryzowane działania

Luka w wtyczce Smart Forms dla WordPress umożliwia użytkownikom o niskich uprawnieniach wykonywanie nieautoryzowanych działań. Zalecana aktualizacja do wersji 2.6.94.

CVSS
6.5 MEDIUM
EPSS
41.85%
Aktywnie wykorzystywana
brak w KEV
Produkt
smart forms

Co wiadomo

Wtyczka Smart Forms dla WordPress w wersjach przed 2.6.94 posiada lukę w kontroli uprawnień, która pozwala użytkownikom o najniższej roli (np. subskrybent) na wywoływanie nieautoryzowanych akcji. Luka ta może prowadzić do wykonania działań bez odpowiednich uprawnień.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z wtyczki Smart Forms istnieje ryzyko, że użytkownicy o niskich uprawnieniach mogą wykonać nieautoryzowane operacje, co może skutkować naruszeniem integralności danych lub konfiguracji serwisu. Potencjalne nadużycia mogą wpłynąć na stabilność i bezpieczeństwo witryny WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Smart Forms i jej aktualizację do wersji 2.6.94 lub nowszej. W międzyczasie warto ograniczyć dostęp użytkowników o niskich uprawnieniach oraz monitorować logi systemowe pod kątem podejrzanych działań. Priorytetowo należy ocenić ekspozycję serwisu i wdrożyć dodatkowe mechanizmy kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS