CVE-2024-1306: luka CSRF w wtyczce Smart Forms dla WordPress
Wtyczka Smart Forms przed 2.6.94 narażona na ataki CSRF, umożliwiające nieautoryzowaną edycję. Zalecana aktualizacja do najnowszej wersji.
- CVSS
- 5.4 MEDIUM
- EPSS
- 13.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- smart forms
Co wiadomo
Wtyczka Smart Forms dla WordPress w wersjach przed 2.6.94 nie posiada odpowiednich zabezpieczeń przed atakami CSRF w niektórych miejscach, co może pozwolić atakującym na wymuszenie niechcianych działań przez zalogowanych użytkowników, takich jak edycja wpisów. Luka oceniana jest jako średniego ryzyka.
Wpływ biznesowy
Brak ochrony przed atakami CSRF w wtyczce Smart Forms może prowadzić do nieautoryzowanych zmian w treści lub konfiguracji witryny WordPress, co może wpłynąć na integralność danych i zaufanie użytkowników. Operatorzy stron korzystających z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli użytkownicy mają uprawnienia do edycji treści.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Smart Forms do wersji 2.6.94 lub nowszej, w której luka została załatana. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp użytkowników do funkcji edycji oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo należy regularnie przeglądać i stosować zalecenia producenta dotyczące bezpieczeństwa.