CVE-2024-2782: podatność wtyczki Contact Form umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka Contact Form Fluent Forms dla WordPress ma lukę umożliwiającą nieautoryzowaną modyfikację ustawień. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-2782CVSS 7.5Web

CVE-2024-2782: podatność wtyczki Contact Form umożliwiająca nieautoryzowaną modyfikację danych

Wtyczka Contact Form Fluent Forms dla WordPress ma lukę umożliwiającą nieautoryzowaną modyfikację ustawień. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
65.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
contact form

Co wiadomo

Wtyczka Contact Form od Fluent Forms dla WordPressa posiada lukę umożliwiającą nieautoryzowanym użytkownikom modyfikację ustawień poprzez brak kontroli uprawnień na endpointzie REST API. Luka dotyczy wszystkich wersji do 5.1.16 włącznie.

Wpływ biznesowy

Atakujący bez uwierzytelnienia mogą zmieniać konfigurację wtyczki, co może prowadzić do zakłócenia działania formularzy kontaktowych, wycieku danych lub dalszych ataków na infrastrukturę. Operatorzy stron powinni traktować tę lukę jako poważne zagrożenie dla integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich instalację. W międzyczasie warto ograniczyć dostęp do endpointu REST API, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd konfiguracji i uprawnień wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS