Уразливість у плагіні Forminator для WordPress дозволяє викриття чутливої інформації

Виявлено уразливість у плагіні Forminator для WordPress, що дозволяє викриття API-ключа HubSpot і персональних даних користувачів.
CVE-2024-7389CVSS 7.5Web

Уразливість у плагіні Forminator для WordPress дозволяє викриття чутливої інформації

Виявлено уразливість у плагіні Forminator для WordPress, що дозволяє викриття API-ключа HubSpot і персональних даних користувачів.

CVSS
7.5 HIGH
EPSS
47.73%
Активно використовується
немає в KEV
Продукт
forminator

Що відомо

Плагін Forminator для WordPress у версіях до 1.29.1 включно має уразливість, що дозволяє неавторизованим зловмисникам отримати доступ до API-ключа інтеграції HubSpot. Це може призвести до несанкціонованих змін у інтеграції або викриття персональних даних користувачів.

Бізнес-вплив

Для власників вебсайтів на базі WordPress із встановленим плагіном Forminator існує ризик компрометації інтеграції з HubSpot, що може спричинити витік персональних даних або порушення роботи плагіна. Це може негативно вплинути на довіру користувачів і призвести до юридичних наслідків через порушення захисту даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Forminator від розробника incsub і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до відповідних API та логів, провести аудит активності інтеграції HubSpot, а також посилити моніторинг безпеки вебсайту для виявлення підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки