Уразливість витоку чутливої інформації в плагіні NEX-Forms для WordPress

Уразливість у плагіні NEX-Forms для WordPress дозволяє неавторизованим користувачам отримувати доступ до завантажених файлів. Рекомендується оновлення та обмеження доступу.
CVE-2024-13498CVSS 5.3CMS

Уразливість витоку чутливої інформації в плагіні NEX-Forms для WordPress

Уразливість у плагіні NEX-Forms для WordPress дозволяє неавторизованим користувачам отримувати доступ до завантажених файлів. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
28.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін NEX-Forms для WordPress версій до 8.8.1 включно має уразливість витоку чутливої інформації через недостатній захист від перегляду директорій та відсутність рандомізації імен файлів при завантаженні. Це дозволяє неавторизованим зловмисникам отримувати доступ до файлів, завантажених через форми.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін NEX-Forms, ця уразливість може призвести до витоку конфіденційних даних, що негативно впливає на репутацію та безпеку бізнесу. Зловмисники можуть отримати доступ до завантажених файлів, що містять чутливу інформацію, підвищуючи ризик компрометації даних та порушення відповідності стандартам безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна NEX-Forms від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до директорій з завантаженими файлами, впровадити додаткові механізми контролю доступу, переглянути логи на предмет підозрілої активності та пріоритезувати усунення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки