Krytyczna luka wtyczki Fluent Forms umożliwiająca eskalację uprawnień

Krytyczna luka wtyczki Fluent Forms dla WordPress umożliwia nieautoryzowaną eskalację uprawnień i usuwanie kont menedżerów. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-2771CVSS 9.8Web

Krytyczna luka wtyczki Fluent Forms umożliwiająca eskalację uprawnień

Krytyczna luka wtyczki Fluent Forms dla WordPress umożliwia nieautoryzowaną eskalację uprawnień i usuwanie kont menedżerów. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
9.8 CRITICAL
EPSS
81.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
contact form

Co wiadomo

Wtyczka Contact Form by Fluent Forms dla WordPressa posiada krytyczną lukę pozwalającą nieautoryzowanym atakującym na nadanie sobie uprawnień menedżera oraz usuwanie kont menedżerów poprzez brak weryfikacji uprawnień w REST API.

Wpływ biznesowy

Luka umożliwia atakującym bez uwierzytelnienia przejęcie kontroli nad ustawieniami wtyczki Fluent Forms, co może prowadzić do manipulacji formularzami, wycieku danych lub zakłócenia działania witryny. Operatorzy powinni traktować tę podatność jako krytyczną i priorytetowo zabezpieczyć swoje środowiska.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Fluent Forms i zastosować dostępne poprawki od producenta. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do REST API, przegląd logów pod kątem podejrzanych działań oraz monitorowanie uprawnień użytkowników. Priorytetem jest szybkie wdrożenie zabezpieczeń minimalizujących ryzyko eskalacji uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS