CVE-2024-0660: podatność CSRF w wtyczce Formidable Forms dla WordPress

Wtyczka Formidable Forms do WordPress ma lukę CSRF pozwalającą na zdalne zmiany ustawień i wstrzyknięcie JavaScript. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-0660CVSS 6.1Web

CVE-2024-0660: podatność CSRF w wtyczce Formidable Forms dla WordPress

Wtyczka Formidable Forms do WordPress ma lukę CSRF pozwalającą na zdalne zmiany ustawień i wstrzyknięcie JavaScript. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
11.66%
Aktywnie wykorzystywana
brak w KEV
Produkt
formidable forms

Co wiadomo

Wtyczka Formidable Forms do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 6.7.2 włącznie. Brak lub błędna walidacja nonce w funkcji update_settings pozwala nieautoryzowanym atakującym na zmianę ustawień formularzy i wstrzyknięcie złośliwego JavaScript, jeśli uda się nakłonić administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Ta podatność może prowadzić do nieautoryzowanych zmian w konfiguracji formularzy na stronie, co z kolei umożliwia wstrzyknięcie złośliwego kodu JavaScript. Może to skutkować naruszeniem bezpieczeństwa danych, utratą zaufania użytkowników oraz potencjalnymi atakami na odwiedzających stronę. Operatorzy powinni traktować tę lukę jako istotne ryzyko dla integralności i bezpieczeństwa witryny.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Formidable Forms u dostawcy i wdrożenie najnowszej wersji. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych źródeł, monitorować logi pod kątem nietypowych działań oraz rozważyć dodatkowe zabezpieczenia przeciwko atakom CSRF. Priorytetem jest szybka reakcja i minimalizacja ryzyka wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS