Forminator Forms – 联系表单、付款表单和自定义表单生成器 <= 1.35.1 - 缺少对经过身份验证 (Contributor+) 表单更新和创建的授权 (CVE-2024-10402)
CVE编号
CVE-2024-10402利用情况
暂无补丁情况
N/A披露时间
2024-10-26漏洞描述
Forminator Forms插件(用于WordPress的联系表单、支付表单和自定义表单构建器)存在未经授权的访问漏洞。该漏洞存在于所有版本(截至并包括1.35.1版本)中某个函数缺少能力检查的问题。这使得经过身份验证的攻击者(拥有贡献者级别及以上的访问权限,并获得管理员授予的权限)能够创建新的表单或编辑现有表单,包括在用户注册表单上将默认注册角色更新为管理员。解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
参考链接 |
|
---|---|
https://plugins.trac.wordpress.org/changeset/3169243/ | |
https://www.wordfence.com/threat-intel/vulnerabilities/id/be1d9d2b-cbdf-4d62-... |
- 攻击路径 网络
- 攻击复杂度 高
- 权限要求 低
- 影响范围 未更改
- 用户交互 无
- 可用性 高
- 保密性 高
- 完整性 高
CWE-ID | 漏洞类型 |
CWE-862 | 授权机制缺失 |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论