CVE-2024-5149: luka w BuddyForms umożliwiająca ominięcie weryfikacji e-mail
Luka w BuddyForms do wersji 2.8.9 pozwala na ominięcie weryfikacji e-mail przez niewystarczająco losowy kod aktywacyjny. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 31.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- buddyforms
Co wiadomo
Wtyczka BuddyForms dla WordPressa do wersji 2.8.9 włącznie posiada lukę pozwalającą na ominięcie weryfikacji adresu e-mail poprzez użycie niewystarczająco losowego kodu aktywacyjnego. Atakujący bez uwierzytelnienia mogą wykorzystać tę słabość do pominięcia procesu potwierdzania e-mail.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystających z BuddyForms istnieje ryzyko, że nieautoryzowani użytkownicy mogą zarejestrować się lub uzyskać dostęp bez potwierdzenia adresu e-mail, co może prowadzić do nadużyć lub obniżenia bezpieczeństwa systemu. Luka ta może wpłynąć na integralność procesów rejestracji i komunikacji z użytkownikami.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki BuddyForms u dostawcy themekraft i wdrożenie najnowszej wersji. W międzyczasie warto ograniczyć ekspozycję usługi, monitorować logi pod kątem podejrzanych aktywności związanych z rejestracjami oraz priorytetyzować działania naprawcze w środowiskach produkcyjnych.