CVE-2024-2043: luka w wtyczce EleForms umożliwiająca nieautoryzowany dostęp do danych

Luka w wtyczce EleForms dla WordPress pozwala na nieautoryzowany dostęp do danych formularzy. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-2043CVSS 5.3Web

CVE-2024-2043: luka w wtyczce EleForms umożliwiająca nieautoryzowany dostęp do danych

Luka w wtyczce EleForms dla WordPress pozwala na nieautoryzowany dostęp do danych formularzy. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
41.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
eleforms

Co wiadomo

Wtyczka EleForms dla WordPressa (do wersji 2.9.9.7 włącznie) posiada lukę umożliwiającą nieautoryzowany dostęp do danych formularzy z powodu braku odpowiedniej weryfikacji uprawnień przy pobieraniu zgłoszeń. Atakujący bez uwierzytelnienia mogą przeglądać przesłane formularze.

Wpływ biznesowy

Luka ta może prowadzić do wycieku poufnych danych przesyłanych przez formularze na stronach internetowych korzystających z EleForms. Może to narazić organizacje na ryzyko naruszenia prywatności użytkowników oraz utratę zaufania klientów. Administratorzy stron powinni traktować tę podatność jako istotną i podjąć działania w celu ograniczenia ekspozycji.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki EleForms u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych prób pobierania danych formularzy. Priorytetowo należy ocenić ryzyko i zabezpieczyć serwisy przed nieautoryzowanym dostępem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS