CVE-2024-0667: podatność CSRF w wtyczce Form Maker dla WordPress
Form Maker do WordPress ma podatność CSRF umożliwiającą ataki przez spreparowane żądania. Sprawdź aktualizacje i zabezpiecz witrynę.
- CVSS
- 5.4 MEDIUM
- EPSS
- 13.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- form maker
Co wiadomo
Wtyczka Form Maker firmy 10Web do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 1.15.21 włącznie. Brak lub błędna walidacja nonce w funkcji 'execute' umożliwia nieautoryzowanym atakującym wykonanie dowolnych metod klasy 'BoosterController' poprzez spreparowane żądanie, jeśli uda się nakłonić administratora do kliknięcia w link.
Wpływ biznesowy
Podatność ta pozwala atakującym na wykonanie nieautoryzowanych działań w panelu administracyjnym WordPressa, co może prowadzić do zmiany konfiguracji lub innych niepożądanych operacji. Może to wpłynąć na integralność i bezpieczeństwo witryny, zwłaszcza jeśli administrator zostanie zmanipulowany do interakcji z złośliwym linkiem.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Form Maker i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administracyjny, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów o ryzyku kliknięcia w nieznane linki. Przegląd i wzmocnienie mechanizmów uwierzytelniania oraz walidacji żądań również zwiększy bezpieczeństwo.