Уразливість у Formidable Form Builder для WordPress дозволяє викрадення даних форм

Уразливість у Formidable Form Builder для WordPress дозволяє неавторизованим користувачам експортувати всі записи форм, що загрожує витоком даних.
CVE-2017-20194CVSS 5.3CMS

Уразливість у Formidable Form Builder для WordPress дозволяє викрадення даних форм

Уразливість у Formidable Form Builder для WordPress дозволяє неавторизованим користувачам експортувати всі записи форм, що загрожує витоком даних.

CVSS
5.3 MEDIUM
EPSS
63%
Активно використовується
немає в KEV
Продукт
formidable form builder

Що відомо

Плагін Formidable Form Builder для WordPress у версіях до 2.05.03 включно має уразливість, що дозволяє неавторизованим зловмисникам експортувати всі записи форм через AJAX-дію frm_forms_preview. Це призводить до витоку конфіденційної інформації, зібраної через форми.

Бізнес-вплив

Власники сайтів на WordPress, що використовують плагін Formidable Form Builder, ризикують витоком персональних або конфіденційних даних користувачів. Це може призвести до порушення конфіденційності, втрати довіри клієнтів і потенційних юридичних наслідків. ІТ-оператори повинні врахувати цей ризик при управлінні безпекою веб-ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-дії frm_forms_preview, переглянути логи на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки