CVE-2024-1640: luka w wtyczce Contact Form Builder umożliwiająca nieautoryzowaną modyfikację danych
Wtyczka Contact Form Builder do WordPress ma lukę pozwalającą na nieautoryzowaną modyfikację zgłoszeń formularzy. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 38.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- contact form builder
Co wiadomo
Wtyczka Contact Form Builder dla WordPress (do wersji 2.10.1 włącznie) posiada lukę pozwalającą nieautoryzowanym atakującym na modyfikację zgłoszeń formularzy poprzez niewystarczającą walidację użytkownika w akcji AJAX bitforms_update_form_entry.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanych zmian w danych przesyłanych przez formularze kontaktowe, co może skutkować fałszywymi lub zmanipulowanymi zgłoszeniami. Dla operatorów stron internetowych wykorzystujących tę wtyczkę istnieje ryzyko utraty integralności danych oraz potencjalnego wpływu na procesy biznesowe oparte na formularzach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Contact Form Builder od producenta bitapps i jej wdrożenie. W międzyczasie warto ograniczyć ekspozycję formularzy, monitorować logi pod kątem podejrzanych aktywności oraz priorytetyzować działania naprawcze w oparciu o ryzyko.