Уразливість у плагіні NEX-Forms для WordPress дозволяє неавторизований експорт даних
Уразливість у плагіні NEX-Forms для WordPress дозволяє неавторизованим користувачам експортувати конфігурації форм із чутливими даними. Рекомендується оновлення плагіна.
- CVSS
- 5.3 MEDIUM
- EPSS
- 20.66%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін NEX-Forms для WordPress містить уразливість, що дозволяє неавторизованим користувачам експортувати конфігурації форм, включно з чутливими даними, такими як електронні адреси та ключі API. Проблема пов’язана з відсутністю перевірки прав доступу у конструкторі класу NF5_Export_Forms у версіях до 9.1.8 включно.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційної інформації, що зберігається у формах, включно з обліковими даними для PayPal та сторонніх інтеграцій. Для власників веб-інфраструктури це означає підвищений ризик компрометації даних клієнтів і потенційні репутаційні втрати. ІТ-операторам слід звернути увагу на безпеку плагінів і своєчасно оновлювати їх.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна NEX-Forms і встановити останню версію, що виправляє цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функцій експорту форм, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі.