CVE-2024-13498: NEX-Forms narażony na wyciek wrażliwych danych przez nieodpowiednie zarządzanie plikami
Wtyczka NEX-Forms do WordPressa ma lukę umożliwiającą nieautoryzowany dostęp do przesłanych plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 28.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka NEX-Forms – Ultimate Form Builder dla WordPressa do wersji 8.8.1 posiada lukę umożliwiającą nieautoryzowanym osobom dostęp do wrażliwych danych poprzez niewystarczającą ochronę katalogów i brak losowości nazw plików przesyłanych przez formularze. Atakujący mogą pobierać pliki przesłane przez użytkowników bez uwierzytelnienia.
Wpływ biznesowy
Luka ta może prowadzić do wycieku poufnych informacji przesyłanych przez formularze na stronach opartych na WordPress z zainstalowaną wtyczką NEX-Forms. Może to skutkować naruszeniem prywatności użytkowników oraz potencjalnym wykorzystaniem danych do dalszych ataków lub nadużyć. Operatorzy stron powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli formularze obsługują dane wrażliwe.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki NEX-Forms i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do katalogów z przesłanymi plikami, monitorować logi serwera pod kątem nieautoryzowanych żądań oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików, jeśli to możliwe. Priorytetowo należy ocenić ekspozycję formularzy i wprowadzić dodatkowe zabezpieczenia, takie jak uwierzytelnianie użytkowników.