CVE-2023-7203: luka w wtyczce Smart Forms dla WordPress

Wtyczka Smart Forms przed 2.6.87 umożliwia nieautoryzowane akcje i ataki CSRF, zalecana szybka aktualizacja i monitorowanie.
CVE-2023-7203CVSS 6.1CMS

CVE-2023-7203: luka w wtyczce Smart Forms dla WordPress

Wtyczka Smart Forms przed 2.6.87 umożliwia nieautoryzowane akcje i ataki CSRF, zalecana szybka aktualizacja i monitorowanie.

CVSS
6.1 MEDIUM
EPSS
12.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
smart forms

Co wiadomo

Wtyczka Smart Forms dla WordPress w wersjach przed 2.6.87 nie wymaga odpowiedniej autoryzacji w różnych akcjach AJAX, co pozwala użytkownikom z rolą subskrybenta na wykonywanie nieautoryzowanych działań, takich jak usuwanie wpisów. Dodatkowo brak zabezpieczeń CSRF umożliwia atakującym wymuszenie niechcianych akcji przez zalogowanych użytkowników.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego usuwania danych przez użytkowników o niskich uprawnieniach, co zagraża integralności i dostępności treści na stronie. Może to skutkować utratą danych oraz koniecznością przywracania kopii zapasowych, co zwiększa koszty operacyjne i ryzyko przestojów.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Smart Forms do wersji 2.6.87 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp użytkowników do minimalnego niezbędnego poziomu oraz monitorować logi serwera pod kątem podejrzanych działań. Dodatkowo należy rozważyć wdrożenie mechanizmów ochrony przed atakami CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS