CVE-2024-0373: podatność CSRF w wtyczce Views for WPForms

Wtyczka Views for WPForms ma lukę CSRF do wersji 3.2.2. Zalecane aktualizacje i monitorowanie działań administratorów.
CVE-2024-0373CVSS 4.3CMS

CVE-2024-0373: podatność CSRF w wtyczce Views for WPForms

Wtyczka Views for WPForms ma lukę CSRF do wersji 3.2.2. Zalecane aktualizacje i monitorowanie działań administratorów.

CVSS
4.3 MEDIUM
EPSS
14.36%
Aktywnie wykorzystywana
brak w KEV
Produkt
views for wpforms

Co wiadomo

Wtyczka Views for WPForms do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 3.2.2 włącznie. Brak poprawnej walidacji nonce w funkcji 'save_view' umożliwia nieautoryzowanym atakującym modyfikację tytułów wpisów poprzez spreparowane żądania, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link.

Wpływ biznesowy

Podatność ta może prowadzić do nieautoryzowanych zmian w treści witryny, co wpływa na integralność danych i może zaszkodzić reputacji firmy. Administratorzy powinni zwrócić uwagę na potencjalne ryzyko manipulacji zawartością strony przez atakujących wykorzystujących tę lukę.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Views for WPForms i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz stosować dodatkowe mechanizmy zabezpieczające przed CSRF.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS