CVE-2023-5386: podatność w wtyczce Funnelforms Free dla WordPress
Luka w Funnelforms Free WordPress umożliwia usuwanie wpisów przez użytkowników z uprawnieniami subskrybenta i wyższymi. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.5 MEDIUM
- EPSS
- 33.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- funnelforms
Co wiadomo
Wtyczka Funnelforms Free do WordPressa w wersjach do 3.4 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak odpowiedniej weryfikacji uprawnień w funkcji fnsf_delete_posts. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą usuwać dowolne wpisy, w tym administratorów i niezwiązane z wtyczką.
Wpływ biznesowy
Luka pozwala na usunięcie istotnych treści na stronie WordPress, co może prowadzić do utraty danych i zakłócenia działania serwisu. Atakujący z podstawowymi uprawnieniami mogą eskalować skutki ataku, wpływając na integralność i dostępność zawartości witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Funnelforms Free i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.