CVE-2024-1416: Nieautoryzowany dostęp w wtyczce Responsive Contact Form Builder & Lead Generation Plugin dla WordPress

Luka w wtyczce Responsive Contact Form Builder WordPress umożliwia nieautoryzowany dostęp. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-1416CVSS 4.3Web

CVE-2024-1416: Nieautoryzowany dostęp w wtyczce Responsive Contact Form Builder & Lead Generation Plugin dla WordPress

Luka w wtyczce Responsive Contact Form Builder WordPress umożliwia nieautoryzowany dostęp. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
19.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Responsive Contact Form Builder & Lead Generation Plugin dla WordPress do wersji 1.8.9 ma lukę umożliwiającą nieautoryzowany dostęp do funkcji z powodu braku sprawdzenia uprawnień. Atakujący bez uwierzytelnienia mogą wywołać te funkcje, co stanowi zagrożenie dla bezpieczeństwa witryny.

Wpływ biznesowy

Luka w zabezpieczeniach może pozwolić nieuprawnionym użytkownikom na wykonanie działań dostępnych normalnie tylko dla uprawnionych administratorów lub użytkowników, co może prowadzić do naruszenia integralności i poufności danych. Operatorzy stron WordPress korzystających z tej wtyczki powinni rozważyć ryzyko nieautoryzowanego dostępu i potencjalnych nadużyć funkcji wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Responsive Contact Form Builder & Lead Generation Plugin i jej instalację. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS