CVE-2024-2036
Sobre
O plugin ApplyOnline – Application Form Builder and Manager para WordPress é vulnerável a acesso não autorizado a dados devido a uma verificação de capacidade ausente na ação AJAX aol_modal_box em todas as versões até a 2.6.2 inclusive. Isso torna possível para atacantes autenticados, com acesso de subscriber ou superior, visualizar submissões de Application.
Análise do analista Rainforest
O plugin de formulários de inscrição ApplyOnline para WordPress, até a versão 2.6.2, não tem uma verificação de capacidade em sua ação AJAX aol_modal_box. A consequência é controle de acesso quebrado: um usuário autenticado com apenas acesso de nível subscriber pode visualizar submissões de inscrição que nunca deveria ver. Não há execução de código nem tomada do site aqui — a falha é que a porta para os dados submetidos está destrancada para o mais baixo nível de usuário logado.
A pontuação 4.3 é honesta quanto ao mecanismo — baixos privilégios, apenas confidencialidade — mas o tipo de dado eleva as apostas práticas acima do que o número sugere. Submissões de formulários de inscrição rotineiramente contêm informações pessoais: nomes, dados de contato e o que quer que o formulário colete. Em sites com registro aberto, uma conta subscriber não custa nada a um atacante, o que transforma 'autenticado' em uma barreira muito baixa para colher submissões de outras pessoas.
Enquadramos isso como uma questão de privacidade e exposição de dados, e não de comprometimento de sistema, e a ponderamos por dois fatores: se o site permite registro self-service e quão sensíveis são as submissões coletadas. Plugins do WordPress são difíceis de inventariar de forma centralizada, então enumeramos onde o ApplyOnline roda na 2.6.2 ou abaixo e priorizamos instâncias com cadastro aberto e formulários que carregam PII — ali o CVSS baixo subestima o risco real de divulgação.
Referências
- https://plugins.trac.wordpress.org/browser/apply-online/trunk/admin/class-applyonline-admin.php#L875
- https://plugins.trac.wordpress.org/changeset/3095921
- https://www.wordfence.com/threat-intel/vulnerabilities/id/3eff4992-dbd4-4b9b-872e-1670ce7dab9d?source=cve
- https://wordpress.org/plugins/apply-online/
CVEs Relacionadas
Perguntas frequentes
O que é CVE-2024-2036?
O plugin ApplyOnline – Application Form Builder and Manager para WordPress é vulnerável a acesso não autorizado a dados devido a uma verificação de capacidade ausente na ação AJAX aol_modal_box em todas as versões até a 2.6.2 inclusive. Isso torna possível para atacantes autenticados, com acesso de subscriber ou superior, visualizar submissões de Application.
Qual a gravidade de CVE-2024-2036?
CVE-2024-2036 tem pontuação base CVSS 3.1 de 4.3, classificada como medium. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 50 de 100, na faixa elevado.
Como CVE-2024-2036 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Baixo, interação do usuário Nenhuma. Impacto em confidencialidade Baixo, integridade Nenhum e disponibilidade Nenhum.
Como corrigir CVE-2024-2036?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
