Уразливість Insecure Direct Object Reference у плагіні NEX-Forms для WordPress
Виявлено уразливість Insecure Direct Object Reference у плагіні NEX-Forms для WordPress, що дозволяє неавторизоване редагування форм. Рекомендується оновлення.
- CVSS
- 7.5 HIGH
- EPSS
- 18.82%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін NEX-Forms для WordPress версій до 9.1.9 включно має уразливість Insecure Direct Object Reference через відсутність валідації параметра nf_set_entry_update_id у функції submit_nex_form(). Це дозволяє неавторизованим зловмисникам змінювати довільні записи форм.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого редагування даних форм, що ставить під загрозу цілісність інформації на сайті. Для власників інфраструктури це означає потенційні ризики компрометації даних користувачів та порушення норм безпеки, що може вплинути на довіру клієнтів і репутацію бізнесу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна NEX-Forms від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до функції submit_nex_form(), провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого параметра.