CVE-2024-1640: luka w wtyczce Contact Form Builder umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka Contact Form Builder do WordPress ma lukę pozwalającą na nieautoryzowaną modyfikację zgłoszeń formularzy. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1640CVSS 5.3Web

CVE-2024-1640: luka w wtyczce Contact Form Builder umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka Contact Form Builder do WordPress ma lukę pozwalającą na nieautoryzowaną modyfikację zgłoszeń formularzy. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
38.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
contact form builder

Co wiadomo

Wtyczka Contact Form Builder dla WordPress (do wersji 2.10.1 włącznie) posiada lukę pozwalającą nieautoryzowanym atakującym na modyfikację zgłoszeń formularzy poprzez niewystarczającą walidację użytkownika w akcji AJAX bitforms_update_form_entry.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanych zmian w danych przesyłanych przez formularze kontaktowe, co może skutkować fałszywymi lub zmanipulowanymi zgłoszeniami. Dla operatorów stron internetowych wykorzystujących tę wtyczkę istnieje ryzyko utraty integralności danych oraz potencjalnego wpływu na procesy biznesowe oparte na formularzach.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Contact Form Builder od producenta bitapps i jej wdrożenie. W międzyczasie warto ograniczyć ekspozycję formularzy, monitorować logi pod kątem podejrzanych aktywności oraz priorytetyzować działania naprawcze w oparciu o ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS