Luka IDOR w wtyczce Ninja Forms - Excel Export dla WordPress
Wtyczka Ninja Forms Excel Export do WordPressa ma lukę IDOR pozwalającą na pobranie danych formularzy przez użytkowników z poziomem subskrybenta.
- CVSS
- 4.3 MEDIUM
- EPSS
- 7.55%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Ninja Forms - Excel Export do WordPressa w wersjach do 3.3.6 ma lukę Insecure Direct Object Reference (IDOR) w parametrze 'spreadsheet_export_form_id'. Umożliwia to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym pobieranie danych z dowolnego formularza Ninja Forms, w tym danych osobowych, jako plik XLSX.
Wpływ biznesowy
Atakujący z dostępem subskrybenta mogą uzyskać dostęp do wszystkich zgromadzonych danych formularzy, takich jak imiona, adresy e-mail, numery telefonów i inne dane osobowe, co może prowadzić do naruszenia prywatności użytkowników i potencjalnych konsekwencji prawnych dla właścicieli stron. Wyciek takich danych może również zaszkodzić reputacji firmy i zaufaniu klientów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji eksportu danych tylko do zaufanych użytkowników oraz monitorować logi pod kątem nieautoryzowanych prób pobierania danych. Przegląd i ograniczenie uprawnień użytkowników może dodatkowo zmniejszyć ryzyko wykorzystania luki.