CVE-2023-5990: podatność CSRF w wtyczce funnelforms free dla WordPress
Wtyczka funnelforms free przed 3.4.2 narażona na ataki CSRF umożliwiające nieautoryzowane działania administratora. Zalecana aktualizacja.
- CVSS
- 6.5 MEDIUM
- EPSS
- 18.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- funnelforms free
Co wiadomo
Wtyczka funnelforms free do WordPressa w wersjach przed 3.4.2 nie posiada mechanizmów ochrony przed CSRF dla niektórych akcji formularzy, takich jak usuwanie i duplikowanie. Atakujący mogą wykorzystać tę lukę, aby zmusić zalogowanego administratora do wykonania nieautoryzowanych działań.
Wpływ biznesowy
Brak zabezpieczeń CSRF w popularnej wtyczce funnelforms free może prowadzić do niezamierzonych zmian w konfiguracji formularzy przez osoby trzecie, co zagraża integralności i dostępności usług opartych na WordPress. Administratorzy powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami o uprawnieniach administracyjnych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki funnelforms free i jej instalację do wersji 3.4.2 lub nowszej. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF.