CVE-2023-7203: luka w wtyczce Smart Forms dla WordPress
Wtyczka Smart Forms przed 2.6.87 umożliwia nieautoryzowane akcje i ataki CSRF, zalecana szybka aktualizacja i monitorowanie.
- CVSS
- 6.1 MEDIUM
- EPSS
- 12.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- smart forms
Co wiadomo
Wtyczka Smart Forms dla WordPress w wersjach przed 2.6.87 nie wymaga odpowiedniej autoryzacji w różnych akcjach AJAX, co pozwala użytkownikom z rolą subskrybenta na wykonywanie nieautoryzowanych działań, takich jak usuwanie wpisów. Dodatkowo brak zabezpieczeń CSRF umożliwia atakującym wymuszenie niechcianych akcji przez zalogowanych użytkowników.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego usuwania danych przez użytkowników o niskich uprawnieniach, co zagraża integralności i dostępności treści na stronie. Może to skutkować utratą danych oraz koniecznością przywracania kopii zapasowych, co zwiększa koszty operacyjne i ryzyko przestojów.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Smart Forms do wersji 2.6.87 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp użytkowników do minimalnego niezbędnego poziomu oraz monitorować logi serwera pod kątem podejrzanych działań. Dodatkowo należy rozważyć wdrożenie mechanizmów ochrony przed atakami CSRF.