Luka wtyczki Forms Rb dla WordPress umożliwia obejście autoryzacji
Forms Rb do WordPress ma lukę pozwalającą na dostęp i modyfikację formularzy przez użytkowników z uprawnieniami współtwórcy i wyższymi.
- CVSS
- 4.3 MEDIUM
- EPSS
- 20.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Forms Rb dla WordPress w wersjach do 1.1.9 włącznie posiada lukę pozwalającą na obejście mechanizmów autoryzacji. Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą odczytywać, modyfikować i usuwać dane formularzy, do których nie mają własności.
Wpływ biznesowy
Luka umożliwia osobom z ograniczonym dostępem do panelu WordPressa dostęp do danych formularzy innych użytkowników, co może prowadzić do wycieku poufnych informacji oraz nieautoryzowanych zmian konfiguracji. Może to wpłynąć na integralność i poufność danych oraz zaufanie użytkowników do serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Forms Rb i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu niższego niż współtwórca oraz monitorować logi pod kątem podejrzanych działań związanych z formularzami. Priorytetowo należy ocenić ryzyko i wprowadzić dodatkowe zabezpieczenia dostępu.