CVE-2024-7389: podatność Forminator umożliwiająca wyciek wrażliwych danych

Wtyczka Forminator do WordPress ma lukę umożliwiającą wyciek klucza API HubSpot i dostęp do danych osobowych. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-7389CVSS 7.5Web

CVE-2024-7389: podatność Forminator umożliwiająca wyciek wrażliwych danych

Wtyczka Forminator do WordPress ma lukę umożliwiającą wyciek klucza API HubSpot i dostęp do danych osobowych. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
47.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
forminator

Co wiadomo

Wtyczka Forminator dla WordPress w wersjach do 1.29.1 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do klucza API integracji z HubSpot. Atakujący bez uwierzytelnienia mogą wyciągnąć klucz deweloperski i dokonać nieautoryzowanych zmian lub uzyskać dostęp do danych osobowych użytkowników.

Wpływ biznesowy

Ta luka stwarza ryzyko naruszenia poufności danych oraz nieautoryzowanych modyfikacji integracji z HubSpot, co może prowadzić do wycieku danych osobowych i utraty zaufania klientów. Operatorzy IT powinni traktować tę podatność jako poważne zagrożenie dla bezpieczeństwa środowiska WordPress, szczególnie jeśli korzystają z integracji HubSpot.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Forminator u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt uprawnień i konfiguracji integracji HubSpot. Priorytetowo traktuj aktualizacje zabezpieczeń i weryfikuj poprawność kluczy API.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS