CVE-2023-5387: luka w wtyczce funnelforms umożliwiająca nieautoryzowaną modyfikację danych
Luka CVE-2023-5387 w wtyczce funnelforms pozwala użytkownikom na nieautoryzowaną zmianę trybu ciemnego. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 32.99%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- funnelforms
Co wiadomo
Wtyczka Funnelforms Free dla WordPressa do wersji 3.4 włącznie posiada lukę umożliwiającą użytkownikom z uprawnieniami subskrybenta lub wyższymi nieautoryzowaną zmianę ustawienia trybu ciemnego. Problem wynika z braku odpowiedniej weryfikacji uprawnień w funkcji fnsf_af2_trigger_dark_mode.
Wpływ biznesowy
Luka pozwala na nieautoryzowaną modyfikację ustawień wtyczki, co może prowadzić do niezamierzonych zmian w wyglądzie strony lub innych niepożądanych efektów. Administratorzy stron korzystających z funnelforms powinni zwrócić uwagę na potencjalne ryzyko manipulacji przez użytkowników o ograniczonych uprawnieniach, co może wpłynąć na doświadczenie użytkowników i reputację serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki funnelforms i ich wdrożenie. W przypadku braku łatki warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem nieautoryzowanych zmian ustawień. Regularne przeglądy i audyty bezpieczeństwa pomogą zminimalizować ryzyko wykorzystania tej luki.