CVE-2024-5149: luka w BuddyForms umożliwiająca ominięcie weryfikacji e-mail

Luka w BuddyForms do wersji 2.8.9 pozwala na ominięcie weryfikacji e-mail przez niewystarczająco losowy kod aktywacyjny. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-5149CVSS 6.5Web

CVE-2024-5149: luka w BuddyForms umożliwiająca ominięcie weryfikacji e-mail

Luka w BuddyForms do wersji 2.8.9 pozwala na ominięcie weryfikacji e-mail przez niewystarczająco losowy kod aktywacyjny. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
31.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
buddyforms

Co wiadomo

Wtyczka BuddyForms dla WordPressa do wersji 2.8.9 włącznie posiada lukę pozwalającą na ominięcie weryfikacji adresu e-mail poprzez użycie niewystarczająco losowego kodu aktywacyjnego. Atakujący bez uwierzytelnienia mogą wykorzystać tę słabość do pominięcia procesu potwierdzania e-mail.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z BuddyForms istnieje ryzyko, że nieautoryzowani użytkownicy mogą zarejestrować się lub uzyskać dostęp bez potwierdzenia adresu e-mail, co może prowadzić do nadużyć lub obniżenia bezpieczeństwa systemu. Luka ta może wpłynąć na integralność procesów rejestracji i komunikacji z użytkownikami.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki BuddyForms u dostawcy themekraft i wdrożenie najnowszej wersji. W międzyczasie warto ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych aktywności związanych z rejestracjami oraz priorytetyzować działania naprawcze w środowiskach produkcyjnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS