Уразливість CVE-2024-1129 у плагіні NEX-Forms для WordPress
Уразливість у плагіні NEX-Forms для WordPress дозволяє користувачам з рівнем підписника маркувати записи без перевірки прав. Рекомендується оновлення та контроль доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 45.03%
- Активно використовується
- немає в KEV
- Продукт
- nex-forms
Що відомо
Плагін NEX-Forms для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу підписника або вище позначати записи як важливі без належної перевірки прав. Проблема існує у функції set_starred() у версіях до 8.5.6 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого маркування записів, що може вплинути на цілісність даних і ускладнити управління формами. Для операторів ІТ та власників інфраструктури це означає необхідність перевірки прав доступу та контролю активності користувачів, щоб уникнути потенційних зловживань.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до постачальника за патчем. Також слід обмежити права користувачів до мінімально необхідних, перевірити журнали активності на предмет підозрілих дій і впровадити моніторинг доступу до функцій плагіна.