CVE-2024-7389: podatność Forminator umożliwiająca wyciek wrażliwych danych
Wtyczka Forminator do WordPress ma lukę umożliwiającą wyciek klucza API HubSpot i dostęp do danych osobowych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 47.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- forminator
Co wiadomo
Wtyczka Forminator dla WordPress w wersjach do 1.29.1 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do klucza API integracji z HubSpot. Atakujący bez uwierzytelnienia mogą wyciągnąć klucz deweloperski i dokonać nieautoryzowanych zmian lub uzyskać dostęp do danych osobowych użytkowników.
Wpływ biznesowy
Ta luka stwarza ryzyko naruszenia poufności danych oraz nieautoryzowanych modyfikacji integracji z HubSpot, co może prowadzić do wycieku danych osobowych i utraty zaufania klientów. Operatorzy IT powinni traktować tę podatność jako poważne zagrożenie dla bezpieczeństwa środowiska WordPress, szczególnie jeśli korzystają z integracji HubSpot.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Forminator u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt uprawnień i konfiguracji integracji HubSpot. Priorytetowo traktuj aktualizacje zabezpieczeń i weryfikuj poprawność kluczy API.