CVE-2024-0660: podatność CSRF w wtyczce Formidable Forms dla WordPress
Wtyczka Formidable Forms do WordPress ma lukę CSRF pozwalającą na zdalne zmiany ustawień i wstrzyknięcie JavaScript. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 11.66%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- formidable forms
Co wiadomo
Wtyczka Formidable Forms do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 6.7.2 włącznie. Brak lub błędna walidacja nonce w funkcji update_settings pozwala nieautoryzowanym atakującym na zmianę ustawień formularzy i wstrzyknięcie złośliwego JavaScript, jeśli uda się nakłonić administratora do kliknięcia w spreparowany link.
Wpływ biznesowy
Ta podatność może prowadzić do nieautoryzowanych zmian w konfiguracji formularzy na stronie, co z kolei umożliwia wstrzyknięcie złośliwego kodu JavaScript. Może to skutkować naruszeniem bezpieczeństwa danych, utratą zaufania użytkowników oraz potencjalnymi atakami na odwiedzających stronę. Operatorzy powinni traktować tę lukę jako istotne ryzyko dla integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Formidable Forms u dostawcy i wdrożenie najnowszej wersji. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych źródeł, monitorować logi pod kątem nietypowych działań oraz rozważyć dodatkowe zabezpieczenia przeciwko atakom CSRF. Priorytetem jest szybka reakcja i minimalizacja ryzyka wykorzystania luki.