CVE-2026-2022: Nieautoryzowany dostęp do danych w wtyczce Smart Forms dla WordPress
Luka w wtyczce Smart Forms WordPress umożliwia dostęp do danych kampanii darowizn przez użytkowników z poziomem Subskrybenta. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 16.67%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Smart Forms dla WordPress do wersji 2.6.99 ma lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym dostęp do danych kampanii darowizn poprzez brak sprawdzenia uprawnień w akcji AJAX 'rednao_smart_forms_get_campaigns'.
Wpływ biznesowy
Atakujący z kontem o minimalnych uprawnieniach mogą uzyskać dostęp do poufnych informacji o kampaniach darowizn, takich jak identyfikatory i nazwy kampanii. Może to prowadzić do naruszenia prywatności danych i potencjalnego wykorzystania tych informacji w dalszych atakach lub nadużyciach. Właściciele stron powinni zwrócić uwagę na tę lukę, aby chronić dane swoich użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Smart Forms i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji AJAX tylko do zaufanych użytkowników oraz monitorować logi pod kątem nieautoryzowanych prób dostępu. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.