CVE-2024-5309: Luka w wtyczce Form Vibes dla WordPress umożliwiająca nieautoryzowany dostęp i modyfikację danych
Luka w wtyczce Form Vibes do WordPress umożliwia nieautoryzowany dostęp i modyfikację danych przez użytkowników z poziomem Subskrybenta i wyższym.
- CVSS
- 5.4 MEDIUM
- EPSS
- 21.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- form vibes
Co wiadomo
Wtyczka Form Vibes – Database Manager for Forms dla WordPress do wersji 1.4.12 zawiera lukę pozwalającą użytkownikom z uprawnieniami Subskrybenta i wyższymi na nieautoryzowany dostęp oraz modyfikację danych. Luka wynika z braku odpowiedniej weryfikacji uprawnień w kilku funkcjach wtyczki.
Wpływ biznesowy
Atakujący z kontem o poziomie Subskrybenta mogą wykonać nieautoryzowane operacje, takie jak eksport danych, resetowanie ustawień czy usuwanie zgłoszeń, co może prowadzić do wycieku danych lub zakłócenia działania formularzy. Organizacje korzystające z tej wtyczki powinny zweryfikować ryzyko związane z dostępem użytkowników i potencjalnym nadużyciem funkcji.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Form Vibes do najnowszej wersji, która częściowo naprawia lukę (1.4.12). Dodatkowo warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi aktywności pod kątem podejrzanych działań oraz monitorować dostęp do formularzy. W przypadku braku dostępnej łatki należy rozważyć tymczasowe wyłączenie wtyczki lub zastosowanie dodatkowych mechanizmów kontroli dostępu.