Luka w Forminator Forms umożliwia nieautoryzowany eksport danych formularzy
Forminator Forms do wersji 1.49.1 ma lukę umożliwiającą eksport wrażliwych danych formularzy przez nieautoryzowanych użytkowników.
- CVSS
- 5.3 MEDIUM
- EPSS
- 17.85%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Forminator Forms dla WordPress do wersji 1.49.1 ma lukę pozwalającą na obejście autoryzacji przez funkcję 'listen_for_csv_export'. Atakujący z dostępem do panelu mogą eksportować wrażliwe dane formularzy, w tym dane osobowe.
Wpływ biznesowy
Luka umożliwia uwierzytelnionym użytkownikom z dostępem do panelu Forminator nieautoryzowany eksport danych, co może prowadzić do wycieku informacji osobistych i naruszenia prywatności. Organizacje korzystające z tej wtyczki mogą być narażone na ryzyko utraty zaufania klientów oraz konsekwencje prawne związane z ochroną danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Forminator Forms i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do panelu administracyjnego, monitorować logi pod kątem podejrzanej aktywności oraz przeprowadzić audyt uprawnień użytkowników. Priorytetowo traktuj aktualizacje i stosuj zasady minimalnych uprawnień.