CVE-2024-0373: podatność CSRF w wtyczce Views for WPForms
Wtyczka Views for WPForms ma lukę CSRF do wersji 3.2.2. Zalecane aktualizacje i monitorowanie działań administratorów.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- views for wpforms
Co wiadomo
Wtyczka Views for WPForms do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 3.2.2 włącznie. Brak poprawnej walidacji nonce w funkcji 'save_view' umożliwia nieautoryzowanym atakującym modyfikację tytułów wpisów poprzez spreparowane żądania, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link.
Wpływ biznesowy
Podatność ta może prowadzić do nieautoryzowanych zmian w treści witryny, co wpływa na integralność danych i może zaszkodzić reputacji firmy. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji zawartością strony przez atakujących wykorzystujących tę lukę.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Views for WPForms i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz stosować dodatkowe mechanizmy zabezpieczające przed CSRF.