CVE-2023-6788: podatność CSRF w wtyczce Metform Elementor Contact Form Builder
Wtyczka Metform Elementor Contact Form Builder do WordPressa ma lukę CSRF pozwalającą na nieautoryzowaną zmianę ustawień Hubspot. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 13.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- metform elementor contact form builder
Co wiadomo
Wtyczka Metform Elementor Contact Form Builder dla WordPressa do wersji 3.8.1 włącznie jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji contents. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień integracji z Hubspot.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom podłączenie własnego konta Hubspot do formularza kontaktowego na stronie ofiary, co może skutkować przechwyceniem leadów i kontaktów. Operatorzy stron powinni traktować tę lukę poważnie, gdyż może ona prowadzić do wycieku danych klientów i narażenia reputacji firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Metform Elementor Contact Form Builder i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania nieznanych linków. Priorytetowo należy ocenić ryzyko i wdrożyć dodatkowe zabezpieczenia CSRF.