Luka wtyczki Formidable Forms umożliwiająca PHP Object Injection

Wtyczka Formidable Forms przed 6.2 umożliwia PHP Object Injection. Zalecana aktualizacja wtyczki dla bezpieczeństwa WordPress.
CVE-2023-1405CVSS 7.5Web

Luka wtyczki Formidable Forms umożliwiająca PHP Object Injection

Wtyczka Formidable Forms przed 6.2 umożliwia PHP Object Injection. Zalecana aktualizacja wtyczki dla bezpieczeństwa WordPress.

CVSS
7.5 HIGH
EPSS
49.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
formidable forms

Co wiadomo

Wtyczka Formidable Forms dla WordPressa w wersjach przed 6.2 nieprawidłowo deserializuje dane użytkownika, co może pozwolić anonimowym atakującym na wykonanie PHP Object Injection, jeśli dostępny jest odpowiedni gadżet.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do wykonania złośliwego kodu na serwerze, co zagraża integralności i bezpieczeństwu aplikacji oraz danych. Może to prowadzić do przejęcia kontroli nad serwerem lub eskalacji uprawnień, co jest krytyczne dla właścicieli stron opartych na WordPressie korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Formidable Forms do wersji 6.2 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do formularzy, monitorować logi pod kątem podejrzanej aktywności oraz stosować ogólne zasady minimalizacji ekspozycji aplikacji webowych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS