Luka Insecure Direct Object Reference w wtyczce NEX-Forms dla WordPress
Wtyczka NEX-Forms dla WordPress ma lukę IDOR umożliwiającą nadpisanie wpisów formularzy. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.5 HIGH
- EPSS
- 18.82%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka NEX-Forms – Ultimate Forms Plugin dla WordPress do wersji 9.1.9 włącznie posiada lukę typu Insecure Direct Object Reference (IDOR) w funkcji submit_nex_form(). Brak odpowiedniej walidacji parametru nf_set_entry_update_id umożliwia nieautoryzowanym atakującym nadpisanie dowolnych wpisów formularzy.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 7.5) pozwala na manipulację danymi formularzy bez uwierzytelnienia, co może prowadzić do utraty integralności danych i potencjalnych nadużyć w systemach opartych na WordPress. Operatorzy stron powinni traktować tę podatność jako istotne ryzyko dla bezpieczeństwa i integralności danych użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki NEX-Forms u jej dostawcy i wdrożenie poprawek. W międzyczasie warto ograniczyć dostęp do funkcji formularzy, monitorować logi pod kątem nietypowych aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetem jest minimalizacja ekspozycji podatności do czasu załatania.