Уразливість у Views for WPForms дозволяє неавторизований доступ до даних

Уразливість у Views for WPForms дозволяє користувачам із рівнем підписника отримувати несанкціонований доступ до даних форм. Рекомендується оновлення плагіна.
CVE-2024-0372CVSS 4.3CMS

Уразливість у Views for WPForms дозволяє неавторизований доступ до даних

Уразливість у Views for WPForms дозволяє користувачам із рівнем підписника отримувати несанкціонований доступ до даних форм. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
28.43%
Активно використовується
немає в KEV
Продукт
views for wpforms

Що відомо

Плагін Views for WPForms для WordPress має уразливість через відсутність перевірки прав доступу у функції 'get_form_fields' у версіях до 3.2.2 включно. Це дозволяє автентифікованим користувачам із рівнем підписника і вище створювати перегляди форм без належних прав.

Бізнес-вплив

Уразливість може призвести до несанкціонованого доступу до даних форм на сайті, що створює ризики витоку інформації та порушення конфіденційності. Для власників сайтів на WordPress, які використовують цей плагін, важливо оцінити потенційний вплив на безпеку та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Views for WPForms від виробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів із рівнем підписника і вище до функціоналу створення переглядів форм, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати заходи безпеки для захисту даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки