CVE-2024-2036: Nieautoryzowany dostęp do danych w wtyczce ApplyOnline dla WordPress

Luka w wtyczce ApplyOnline dla WordPress umożliwia dostęp do danych aplikacji przez użytkowników z uprawnieniami subskrybenta. Zalecana szybka aktualizacja.
CVE-2024-2036CVSS 4.3Web

CVE-2024-2036: Nieautoryzowany dostęp do danych w wtyczce ApplyOnline dla WordPress

Luka w wtyczce ApplyOnline dla WordPress umożliwia dostęp do danych aplikacji przez użytkowników z uprawnieniami subskrybenta. Zalecana szybka aktualizacja.

CVSS
4.3 MEDIUM
EPSS
29.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka ApplyOnline – Application Form Builder and Manager dla WordPress do wersji 2.6.2 ma lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi dostęp do zgłoszeń aplikacji przez brak odpowiedniej weryfikacji uprawnień w akcji AJAX aol_modal_box.

Wpływ biznesowy

Luka pozwala na nieautoryzowany dostęp do danych przesłanych w formularzach aplikacyjnych, co może prowadzić do wycieku poufnych informacji. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko naruszenia prywatności i integralności danych w środowiskach korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ApplyOnline i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu WordPress tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS