Forminator Forms podatny na atak CSRF umożliwiający tworzenie szkiców formularzy
Forminator Forms do WordPress ma lukę CSRF umożliwiającą tworzenie szkiców formularzy. Zalecana szybka aktualizacja i monitorowanie działań.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- forminator forms
Co wiadomo
Wtyczka Forminator Forms dla WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 1.35.1 włącznie. Luka wynika z braku lub błędnej walidacji nonce w funkcji tworzenia modułu formularza, co pozwala nieautoryzowanym atakującym na tworzenie szkiców formularzy poprzez spreparowane żądania.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do tworzenia nieautoryzowanych szkiców formularzy, co może prowadzić do niezamierzonych zmian w konfiguracji witryny lub wprowadzenia złośliwych formularzy. Może to wpłynąć na integralność i zarządzanie treścią strony, a także zwiększyć ryzyko dalszych ataków socjotechnicznych na administratorów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Forminator Forms i ich instalację. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków oraz monitorować logi serwera pod kątem nietypowych działań związanych z tworzeniem formularzy. Wdrożenie dodatkowych mechanizmów weryfikacji żądań CSRF może również pomóc w ograniczeniu ryzyka.