CVE-2024-1306: luka CSRF w wtyczce Smart Forms dla WordPress

Wtyczka Smart Forms przed 2.6.94 narażona na ataki CSRF, umożliwiające nieautoryzowaną edycję. Zalecana aktualizacja do najnowszej wersji.
CVE-2024-1306CVSS 5.4CMS

CVE-2024-1306: luka CSRF w wtyczce Smart Forms dla WordPress

Wtyczka Smart Forms przed 2.6.94 narażona na ataki CSRF, umożliwiające nieautoryzowaną edycję. Zalecana aktualizacja do najnowszej wersji.

CVSS
5.4 MEDIUM
EPSS
13.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
smart forms

Co wiadomo

Wtyczka Smart Forms dla WordPress w wersjach przed 2.6.94 nie posiada odpowiednich zabezpieczeń przed atakami CSRF w niektórych miejscach, co może pozwolić atakującym na wymuszenie niechcianych działań przez zalogowanych użytkowników, takich jak edycja wpisów. Luka oceniana jest jako średniego ryzyka.

Wpływ biznesowy

Brak ochrony przed atakami CSRF w wtyczce Smart Forms może prowadzić do nieautoryzowanych zmian w treści lub konfiguracji witryny WordPress, co może wpłynąć na integralność danych i zaufanie użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli użytkownicy mają uprawnienia do edycji treści.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Smart Forms do wersji 2.6.94 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp użytkowników do funkcji edycji oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo należy regularnie przeglądać i stosować zalecenia producenta dotyczące bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS