CVE-2023-5386: podatność w wtyczce Funnelforms Free dla WordPress

Luka w Funnelforms Free WordPress umożliwia usuwanie wpisów przez użytkowników z uprawnieniami subskrybenta i wyższymi. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-5386CVSS 6.5CMS

CVE-2023-5386: podatność w wtyczce Funnelforms Free dla WordPress

Luka w Funnelforms Free WordPress umożliwia usuwanie wpisów przez użytkowników z uprawnieniami subskrybenta i wyższymi. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.5 MEDIUM
EPSS
33.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
funnelforms

Co wiadomo

Wtyczka Funnelforms Free do WordPressa w wersjach do 3.4 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak odpowiedniej weryfikacji uprawnień w funkcji fnsf_delete_posts. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą usuwać dowolne wpisy, w tym administratorów i niezwiązane z wtyczką.

Wpływ biznesowy

Luka pozwala na usunięcie istotnych treści na stronie WordPress, co może prowadzić do utraty danych i zakłócenia działania serwisu. Atakujący z podstawowymi uprawnieniami mogą eskalować skutki ataku, wpływając na integralność i dostępność zawartości witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Funnelforms Free i ich instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS