CVE-2024-10593: podatność CSRF w wtyczce WPForms dla WordPress
Podatność CSRF w WPForms do WordPress umożliwia usuwanie logów przez atakujących. Sprawdź zalecenia bezpieczeństwa i aktualizacje wtyczki.
- CVSS
- 4.3 MEDIUM
- EPSS
- 19.8%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wpforms
Co wiadomo
Wtyczka WPForms do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 1.9.1.6 włącznie. Brak poprawnej walidacji nonce w funkcji process_admin_ui umożliwia nieautoryzowanym atakującym usuwanie logów WPForms poprzez spreparowane żądania, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link.
Wpływ biznesowy
Podatność ta może prowadzić do utraty danych logów formularzy, co utrudnia monitorowanie i analizę zdarzeń bezpieczeństwa. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko ukrycia śladów ataków lub nadużyć, co może wpłynąć na zdolność do szybkiego reagowania na incydenty.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPForms i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do nieznanych linków, monitorować logi pod kątem nietypowych działań oraz stosować dodatkowe mechanizmy ochrony przed CSRF. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki minimalizujące ekspozycję.