CVE-2024-0374: podatność CSRF w wtyczce Views for WPForms
Wtyczka Views for WPForms do WordPressa ma podatność CSRF umożliwiającą nieautoryzowane tworzenie widoków. Zalecane jest szybkie wdrożenie poprawek i monitorowanie systemu.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- views for wpforms
Co wiadomo
Wtyczka Views for WPForms do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 3.2.2 włącznie. Brak lub nieprawidłowa walidacja nonce w funkcji 'create_view' umożliwia nieautoryzowanym atakującym tworzenie widoków poprzez spreparowane żądania, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link.
Wpływ biznesowy
Atak CSRF może prowadzić do nieautoryzowanego tworzenia widoków w panelu WordPress, co może skutkować niezamierzonymi zmianami w konfiguracji witryny. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko ingerencji w działanie strony oraz potencjalne naruszenie integralności danych. Warto zwrócić uwagę na ograniczenie ekspozycji i monitorowanie działań administratorów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Views for WPForms i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków oraz monitorować logi pod kątem nietypowych działań związanych z tworzeniem widoków. Priorytetowo traktuj przegląd i aktualizację zabezpieczeń nonce oraz edukację administratorów w zakresie bezpieczeństwa.