CVE-2024-9700: luka w wtyczce Forminator Forms umożliwiająca modyfikację zgłoszeń quizów

Luka w wtyczce Forminator Forms do WordPress pozwala na nieautoryzowaną modyfikację zgłoszeń quizów. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2024-9700CVSS 5.3Web

CVE-2024-9700: luka w wtyczce Forminator Forms umożliwiająca modyfikację zgłoszeń quizów

Luka w wtyczce Forminator Forms do WordPress pozwala na nieautoryzowaną modyfikację zgłoszeń quizów. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
5.3 MEDIUM
EPSS
30.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
forminator forms

Co wiadomo

Wtyczka Forminator Forms dla WordPress do wersji 1.36.0 zawiera lukę typu Insecure Direct Object Reference w funkcji submit_quizzes(), która pozwala nieautoryzowanym atakującym na modyfikację zgłoszeń quizów innych użytkowników poprzez manipulację parametrem 'entry_id'.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanej zmiany danych quizów użytkowników, co wpływa na integralność i wiarygodność zbieranych informacji. Dla operatorów stron internetowych wykorzystujących tę wtyczkę oznacza to ryzyko naruszenia danych i potencjalne szkody w reputacji. Warto zweryfikować, czy wykorzystywana wersja wtyczki jest podatna i podjąć odpowiednie działania zabezpieczające.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Forminator Forms i aktualizację do najnowszej dostępnej wersji, jeśli jest już wydana. W przypadku braku aktualizacji warto ograniczyć dostęp do funkcji quizów, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie funkcji submit_quizzes(). Regularnie przeglądaj komunikaty producenta w celu uzyskania oficjalnych poprawek.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS