CVE-2024-2036: Nieautoryzowany dostęp do danych w wtyczce ApplyOnline dla WordPress
Luka w wtyczce ApplyOnline dla WordPress umożliwia dostęp do danych aplikacji przez użytkowników z uprawnieniami subskrybenta. Zalecana szybka aktualizacja.
- CVSS
- 4.3 MEDIUM
- EPSS
- 29.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka ApplyOnline – Application Form Builder and Manager dla WordPress do wersji 2.6.2 ma lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta lub wyższymi dostęp do zgłoszeń aplikacji przez brak odpowiedniej weryfikacji uprawnień w akcji AJAX aol_modal_box.
Wpływ biznesowy
Luka pozwala na nieautoryzowany dostęp do danych przesłanych w formularzach aplikacyjnych, co może prowadzić do wycieku poufnych informacji. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko naruszenia prywatności i integralności danych w środowiskach korzystających z tej wtyczki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ApplyOnline i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do panelu WordPress tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia luki.