CVE-2023-5411: luka w wtyczce Funnelforms dla WordPress
Luka CVE-2023-5411 w wtyczce Funnelforms dla WordPress pozwala na nieautoryzowaną modyfikację danych przez użytkowników z uprawnieniami subskrybenta.
- CVSS
- 4.3 MEDIUM
- EPSS
- 32.14%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- funnelforms
Co wiadomo
Wtyczka Funnelforms Free dla WordPress do wersji 3.4 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak odpowiedniej weryfikacji uprawnień w funkcji fnsf_af2_save_post. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą zmieniać wybrane wartości wpisów, choć zakres zmian jest ograniczony przez stałe parametry przekazywane do funkcji wp_update_post.
Wpływ biznesowy
Luka pozwala na modyfikację zawartości postów przez użytkowników z podstawowymi uprawnieniami, co może prowadzić do nieautoryzowanych zmian treści na stronie. Może to wpłynąć na wiarygodność i integralność publikowanych informacji, a także na reputację firmy korzystającej z tej wtyczki. Operatorzy powinni zweryfikować obecność wtyczki i rozważyć aktualizację lub ograniczenie dostępu do kont użytkowników.
Rekomendowane działania administratora
Zaleca się sprawdzenie wersji wtyczki Funnelforms i aktualizację do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy oraz monitorować logi pod kątem podejrzanych zmian postów. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.