CVE-2023-5990: podatność CSRF w wtyczce funnelforms free dla WordPress

Wtyczka funnelforms free przed 3.4.2 narażona na ataki CSRF umożliwiające nieautoryzowane działania administratora. Zalecana aktualizacja.
CVE-2023-5990CVSS 6.5CMS

CVE-2023-5990: podatność CSRF w wtyczce funnelforms free dla WordPress

Wtyczka funnelforms free przed 3.4.2 narażona na ataki CSRF umożliwiające nieautoryzowane działania administratora. Zalecana aktualizacja.

CVSS
6.5 MEDIUM
EPSS
18.96%
Aktywnie wykorzystywana
brak w KEV
Produkt
funnelforms free

Co wiadomo

Wtyczka funnelforms free do WordPressa w wersjach przed 3.4.2 nie posiada mechanizmów ochrony przed CSRF dla niektórych akcji formularzy, takich jak usuwanie i duplikowanie. Atakujący mogą wykorzystać tę lukę, aby zmusić zalogowanego administratora do wykonania nieautoryzowanych działań.

Wpływ biznesowy

Brak zabezpieczeń CSRF w popularnej wtyczce funnelforms free może prowadzić do niezamierzonych zmian w konfiguracji formularzy przez osoby trzecie, co zagraża integralności i dostępności usług opartych na WordPress. Administratorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o uprawnieniach administracyjnych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki funnelforms free i jej instalację do wersji 3.4.2 lub nowszej. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS