CVE-2023-5411: luka w wtyczce Funnelforms dla WordPress

Luka CVE-2023-5411 w wtyczce Funnelforms dla WordPress pozwala na nieautoryzowaną modyfikację danych przez użytkowników z uprawnieniami subskrybenta.
CVE-2023-5411CVSS 4.3CMS

CVE-2023-5411: luka w wtyczce Funnelforms dla WordPress

Luka CVE-2023-5411 w wtyczce Funnelforms dla WordPress pozwala na nieautoryzowaną modyfikację danych przez użytkowników z uprawnieniami subskrybenta.

CVSS
4.3 MEDIUM
EPSS
32.14%
Aktywnie wykorzystywana
brak w KEV
Produkt
funnelforms

Co wiadomo

Wtyczka Funnelforms Free dla WordPress do wersji 3.4 włącznie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych przez brak odpowiedniej weryfikacji uprawnień w funkcji fnsf_af2_save_post. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą zmieniać wybrane wartości wpisów, choć zakres zmian jest ograniczony przez stałe parametry przekazywane do funkcji wp_update_post.

Wpływ biznesowy

Luka pozwala na modyfikację zawartości postów przez użytkowników z podstawowymi uprawnieniami, co może prowadzić do nieautoryzowanych zmian treści na stronie. Może to wpłynąć na wiarygodność i integralność publikowanych informacji, a także na reputację firmy korzystającej z tej wtyczki. Operatorzy powinni zweryfikować obecność wtyczki i rozważyć aktualizację lub ograniczenie dostępu do kont użytkowników.

Rekomendowane działania administratora

Zaleca się sprawdzenie wersji wtyczki Funnelforms i aktualizację do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji warto ograniczyć uprawnienia użytkowników do minimum niezbędnego do pracy oraz monitorować logi pod kątem podejrzanych zmian postów. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS