Уразливість CVE-2024-1129 у плагіні NEX-Forms для WordPress

Уразливість у плагіні NEX-Forms для WordPress дозволяє користувачам з рівнем підписника маркувати записи без перевірки прав. Рекомендується оновлення та контроль доступу.
CVE-2024-1129CVSS 5.3Web

Уразливість CVE-2024-1129 у плагіні NEX-Forms для WordPress

Уразливість у плагіні NEX-Forms для WordPress дозволяє користувачам з рівнем підписника маркувати записи без перевірки прав. Рекомендується оновлення та контроль доступу.

CVSS
5.3 MEDIUM
EPSS
45.03%
Активно використовується
немає в KEV
Продукт
nex-forms

Що відомо

Плагін NEX-Forms для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу підписника або вище позначати записи як важливі без належної перевірки прав. Проблема існує у функції set_starred() у версіях до 8.5.6 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого маркування записів, що може вплинути на цілісність даних і ускладнити управління формами. Для операторів ІТ та власників інфраструктури це означає необхідність перевірки прав доступу та контролю активності користувачів, щоб уникнути потенційних зловживань.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до постачальника за патчем. Також слід обмежити права користувачів до мінімально необхідних, перевірити журнали активності на предмет підозрілих дій і впровадити моніторинг доступу до функцій плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки