Luka Insecure Direct Object Reference w wtyczce NEX-Forms dla WordPress

Wtyczka NEX-Forms dla WordPress ma lukę IDOR umożliwiającą nadpisanie wpisów formularzy. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2026-1947CVSS 7.5CMS

Luka Insecure Direct Object Reference w wtyczce NEX-Forms dla WordPress

Wtyczka NEX-Forms dla WordPress ma lukę IDOR umożliwiającą nadpisanie wpisów formularzy. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.5 HIGH
EPSS
18.82%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka NEX-Forms – Ultimate Forms Plugin dla WordPress do wersji 9.1.9 włącznie posiada lukę typu Insecure Direct Object Reference (IDOR) w funkcji submit_nex_form(). Brak odpowiedniej walidacji parametru nf_set_entry_update_id umożliwia nieautoryzowanym atakującym nadpisanie dowolnych wpisów formularzy.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 7.5) pozwala na manipulację danymi formularzy bez uwierzytelnienia, co może prowadzić do utraty integralności danych i potencjalnych nadużyć w systemach opartych na WordPress. Operatorzy stron powinni traktować tę podatność jako istotne ryzyko dla bezpieczeństwa i integralności danych użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki NEX-Forms u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp do funkcji formularzy, monitorować logi pod kątem nietypowych aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetem jest minimalizacja ekspozycji podatności do czasu załatania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS