CVE-2024-2043: luka w wtyczce EleForms umożliwiająca nieautoryzowany dostęp do danych
Luka w wtyczce EleForms dla WordPress pozwala na nieautoryzowany dostęp do danych formularzy. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 41.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- eleforms
Co wiadomo
Wtyczka EleForms dla WordPressa (do wersji 2.9.9.7 włącznie) posiada lukę umożliwiającą nieautoryzowany dostęp do danych formularzy z powodu braku odpowiedniej weryfikacji uprawnień przy pobieraniu zgłoszeń. Atakujący bez uwierzytelnienia mogą przeglądać przesłane formularze.
Wpływ biznesowy
Luka ta może prowadzić do wycieku poufnych danych przesyłanych przez formularze na stronach internetowych korzystających z EleForms. Może to narazić organizacje na ryzyko naruszenia prywatności użytkowników oraz utratę zaufania klientów. Administratorzy stron powinni traktować tę podatność jako istotną i podjąć działania w celu ograniczenia ekspozycji.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki EleForms u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych prób pobierania danych formularzy. Priorytetowo należy ocenić ryzyko i zabezpieczyć serwisy przed nieautoryzowanym dostępem.