CVE-2024-13498: NEX-Forms narażony na wyciek wrażliwych danych przez nieodpowiednie zarządzanie plikami

Wtyczka NEX-Forms do WordPressa ma lukę umożliwiającą nieautoryzowany dostęp do przesłanych plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13498CVSS 5.3CMS

CVE-2024-13498: NEX-Forms narażony na wyciek wrażliwych danych przez nieodpowiednie zarządzanie plikami

Wtyczka NEX-Forms do WordPressa ma lukę umożliwiającą nieautoryzowany dostęp do przesłanych plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
28.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka NEX-Forms – Ultimate Form Builder dla WordPressa do wersji 8.8.1 posiada lukę umożliwiającą nieautoryzowanym osobom dostęp do wrażliwych danych poprzez niewystarczającą ochronę katalogów i brak losowości nazw plików przesyłanych przez formularze. Atakujący mogą pobierać pliki przesłane przez użytkowników bez uwierzytelnienia.

Wpływ biznesowy

Luka ta może prowadzić do wycieku poufnych informacji przesyłanych przez formularze na stronach opartych na WordPress z zainstalowaną wtyczką NEX-Forms. Może to skutkować naruszeniem prywatności użytkowników oraz potencjalnym wykorzystaniem danych do dalszych ataków lub nadużyć. Operatorzy stron powinni traktować tę lukę jako średniego ryzyka, zwłaszcza jeśli formularze obsługują dane wrażliwe.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki NEX-Forms i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do katalogów z przesłanymi plikami, monitorować logi serwera pod kątem nieautoryzowanych żądań oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików, jeśli to możliwe. Priorytetowo należy ocenić ekspozycję formularzy i wprowadzić dodatkowe zabezpieczenia, takie jak uwierzytelnianie użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS