Forminator Forms podatny na atak CSRF umożliwiający tworzenie szkiców formularzy

Forminator Forms do WordPress ma lukę CSRF umożliwiającą tworzenie szkiców formularzy. Zalecana szybka aktualizacja i monitorowanie działań.
CVE-2024-9352CVSS 4.3Web

Forminator Forms podatny na atak CSRF umożliwiający tworzenie szkiców formularzy

Forminator Forms do WordPress ma lukę CSRF umożliwiającą tworzenie szkiców formularzy. Zalecana szybka aktualizacja i monitorowanie działań.

CVSS
4.3 MEDIUM
EPSS
11.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
forminator forms

Co wiadomo

Wtyczka Forminator Forms dla WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 1.35.1 włącznie. Luka wynika z braku lub błędnej walidacji nonce w funkcji tworzenia modułu formularza, co pozwala nieautoryzowanym atakującym na tworzenie szkiców formularzy poprzez spreparowane żądania.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do tworzenia nieautoryzowanych szkiców formularzy, co może prowadzić do niezamierzonych zmian w konfiguracji witryny lub wprowadzenia złośliwych formularzy. Może to wpłynąć na integralność i zarządzanie treścią strony, a także zwiększyć ryzyko dalszych ataków socjotechnicznych na administratorów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Forminator Forms i ich instalację. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków oraz monitorować logi serwera pod kątem nietypowych działań związanych z tworzeniem formularzy. Wdrożenie dodatkowych mechanizmów weryfikacji żądań CSRF może również pomóc w ograniczeniu ryzyka.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS