CVE-2024-9700: luka w wtyczce Forminator Forms umożliwiająca modyfikację zgłoszeń quizów
Luka w wtyczce Forminator Forms do WordPress pozwala na nieautoryzowaną modyfikację zgłoszeń quizów. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 5.3 MEDIUM
- EPSS
- 30.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- forminator forms
Co wiadomo
Wtyczka Forminator Forms dla WordPress do wersji 1.36.0 zawiera lukę typu Insecure Direct Object Reference w funkcji submit_quizzes(), która pozwala nieautoryzowanym atakującym na modyfikację zgłoszeń quizów innych użytkowników poprzez manipulację parametrem 'entry_id'.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanej zmiany danych quizów użytkowników, co wpływa na integralność i wiarygodność zbieranych informacji. Dla operatorów stron internetowych wykorzystujących tę wtyczkę oznacza to ryzyko naruszenia danych i potencjalne szkody w reputacji. Warto zweryfikować, czy wykorzystywana wersja wtyczki jest podatna i podjąć odpowiednie działania zabezpieczające.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Forminator Forms i aktualizację do najnowszej dostępnej wersji, jeśli jest już wydana. W przypadku braku aktualizacji warto ograniczyć dostęp do funkcji quizów, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji submit_quizzes(). Regularnie przeglądaj komunikaty producenta w celu uzyskania oficjalnych poprawek.