CVE-2024-5309: Luka w wtyczce Form Vibes dla WordPress umożliwiająca nieautoryzowany dostęp i modyfikację danych

Luka w wtyczce Form Vibes do WordPress umożliwia nieautoryzowany dostęp i modyfikację danych przez użytkowników z poziomem Subskrybenta i wyższym.
CVE-2024-5309CVSS 5.4CMS

CVE-2024-5309: Luka w wtyczce Form Vibes dla WordPress umożliwiająca nieautoryzowany dostęp i modyfikację danych

Luka w wtyczce Form Vibes do WordPress umożliwia nieautoryzowany dostęp i modyfikację danych przez użytkowników z poziomem Subskrybenta i wyższym.

CVSS
5.4 MEDIUM
EPSS
21.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
form vibes

Co wiadomo

Wtyczka Form Vibes – Database Manager for Forms dla WordPress do wersji 1.4.12 zawiera lukę pozwalającą użytkownikom z uprawnieniami Subskrybenta i wyższymi na nieautoryzowany dostęp oraz modyfikację danych. Luka wynika z braku odpowiedniej weryfikacji uprawnień w kilku funkcjach wtyczki.

Wpływ biznesowy

Atakujący z kontem o poziomie Subskrybenta mogą wykonać nieautoryzowane operacje, takie jak eksport danych, resetowanie ustawień czy usuwanie zgłoszeń, co może prowadzić do wycieku danych lub zakłócenia działania formularzy. Organizacje korzystające z tej wtyczki powinny zweryfikować ryzyko związane z dostępem użytkowników i potencjalnym nadużyciem funkcji.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Form Vibes do najnowszej wersji, która częściowo naprawia lukę (1.4.12). Dodatkowo warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, przejrzeć logi aktywności pod kątem podejrzanych działań oraz monitorować dostęp do formularzy. W przypadku braku dostępnej łatki należy rozważyć tymczasowe wyłączenie wtyczki lub zastosowanie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS