MetForm dla WordPress narażony na wyciek wrażliwych danych (CVE-2026-0633)
Wtyczka MetForm do WordPress ma lukę umożliwiającą nieautoryzowany dostęp do danych formularzy. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 3.7 LOW
- EPSS
- 8.61%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MetForm dla WordPress do tworzenia formularzy w wersjach do 4.1.0 umożliwia nieautoryzowany dostęp do danych przesłanych formularzy. Luka wynika z podatności na fałszowanie wartości ciasteczka opartej jedynie na ID wpisu i ID użytkownika bez tajnego klucza po stronie serwera.
Wpływ biznesowy
Atakujący bez uwierzytelnienia mogą uzyskać dostęp do danych przesłanych w formularzach w krótkim czasie po ich utworzeniu (domyślnie 15 minut). Może to prowadzić do wycieku poufnych informacji, co stanowi ryzyko dla prywatności użytkowników i integralności danych. Operatorzy powinni ocenić ekspozycję i potencjalne skutki dla swoich systemów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki MetForm i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do formularzy, monitorować logi pod kątem nieautoryzowanych prób dostępu oraz rozważyć zmniejszenie czasu przechowywania danych tymczasowych. Priorytetem jest minimalizacja ekspozycji i szybka reakcja na incydenty.