CVE-2023-6788: podatność CSRF w wtyczce Metform Elementor Contact Form Builder

Wtyczka Metform Elementor Contact Form Builder do WordPressa ma lukę CSRF pozwalającą na nieautoryzowaną zmianę ustawień Hubspot. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-6788CVSS 5.4Web

CVE-2023-6788: podatność CSRF w wtyczce Metform Elementor Contact Form Builder

Wtyczka Metform Elementor Contact Form Builder do WordPressa ma lukę CSRF pozwalającą na nieautoryzowaną zmianę ustawień Hubspot. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
13.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
metform elementor contact form builder

Co wiadomo

Wtyczka Metform Elementor Contact Form Builder dla WordPressa do wersji 3.8.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji contents. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień integracji z Hubspot.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom podłączenie własnego konta Hubspot do formularza kontaktowego na stronie ofiary, co może skutkować przechwyceniem leadów i kontaktów. Operatorzy stron powinni traktować tę lukę poważnie, gdyż może ona prowadzić do wycieku danych klientów i narażenia reputacji firmy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Metform Elementor Contact Form Builder i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania nieznanych linków. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe zabezpieczenia CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS