CVE-2024-2036
Acerca de
El plugin ApplyOnline – Application Form Builder and Manager para WordPress es vulnerable a acceso no autorizado a datos debido a una comprobación de capacidad ausente en la acción AJAX aol_modal_box en todas las versiones hasta la 2.6.2 incluida. Esto hace posible que atacantes autenticados, con acceso de suscriptor o superior, vean envíos de solicitudes (Application submissions).
Análisis del analista Rainforest
El plugin de formularios de solicitud ApplyOnline para WordPress, hasta la versión 2.6.2, carece de una comprobación de capacidad en su acción AJAX aol_modal_box. La consecuencia es un control de acceso roto: un usuario autenticado con solo acceso de nivel suscriptor puede ver envíos de solicitudes que nunca debía ver. No hay ejecución de código ni toma de control del sitio aquí —el fallo es que la puerta a los datos enviados está abierta para el nivel más bajo de usuario con sesión iniciada—.
La puntuación de 4.3 es honesta sobre el mecanismo —privilegios bajos, solo confidencialidad—, pero el tipo de dato eleva lo que está en juego en la práctica por encima de lo que implica el número. Los envíos de formularios de solicitud contienen habitualmente información personal: nombres, datos de contacto y lo que sea que el formulario recopile. En sitios con registro abierto, una cuenta de suscriptor no le cuesta nada a un atacante obtenerla, lo que convierte «autenticado» en una barrera muy baja para recopilar los envíos de otras personas.
Enmarcamos esto como una cuestión de privacidad y exposición de datos más que de compromiso del sistema, y lo ponderamos por dos factores: si el sitio permite el registro de autoservicio, y cuán sensibles son los envíos recopilados. Los plugins de WordPress son difíciles de inventariar de forma centralizada, así que enumeramos dónde se ejecuta ApplyOnline en 2.6.2 o inferior y priorizamos las instancias con registro abierto y formularios que contienen PII —ahí el bajo CVSS subestima el riesgo real de divulgación—.
Referencias
- https://plugins.trac.wordpress.org/browser/apply-online/trunk/admin/class-applyonline-admin.php#L875
- https://plugins.trac.wordpress.org/changeset/3095921
- https://www.wordfence.com/threat-intel/vulnerabilities/id/3eff4992-dbd4-4b9b-872e-1670ce7dab9d?source=cve
- https://wordpress.org/plugins/apply-online/
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2024-2036?
El plugin ApplyOnline – Application Form Builder and Manager para WordPress es vulnerable a acceso no autorizado a datos debido a una comprobación de capacidad ausente en la acción AJAX aol_modal_box en todas las versiones hasta la 2.6.2 incluida. Esto hace posible que atacantes autenticados, con acceso de suscriptor o superior, vean envíos de solicitudes (Application submissions).
¿Qué tan grave es CVE-2024-2036?
CVE-2024-2036 tiene una puntuación base CVSS 3.1 de 4.3, calificada como medium. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 50 sobre 100, en la banda elevado.
¿Cómo se explota CVE-2024-2036?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Bajo, interacción del usuario Ninguna. Impacto en confidencialidad Bajo, integridad Ninguno y disponibilidad Ninguno.
¿Cómo se corrige CVE-2024-2036?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
