Luka wtyczki Kali Forms WordPress umożliwia duplikację i odczyt prywatnych danych
Wtyczka Kali Forms WordPress przed 2.4.17 umożliwia użytkownikom Contributor duplikację postów i odczyt prywatnych danych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.5 MEDIUM
- EPSS
- 8.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Kali Forms — Contact Form & Drag-and-Drop Builder dla WordPressa w wersjach przed 2.4.17 nie sprawdza uprawnień przy duplikacji postów, co pozwala użytkownikom z poziomem Contributor lub wyższym na kopiowanie dowolnych postów i odczyt ich prywatnych metadanych.
Wpływ biznesowy
Atakujący z uprawnieniami Contributor mogą nieautoryzowanie duplikować posty innych użytkowników i uzyskać dostęp do poufnych informacji przechowywanych w metadanych, co może prowadzić do wycieku danych i naruszenia prywatności. Może to wpłynąć na integralność i poufność treści w serwisie opartym na WordPressie.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Kali Forms i jej instalację do wersji 2.4.17 lub nowszej. W przypadku braku możliwości aktualizacji należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań związanych z duplikacją postów. Priorytetowo traktuj przegląd i zabezpieczenie środowiska WordPress.