Luka CSRF w wtyczce SureForms dla WordPress do wersji 1.13.1
Wtyczka SureForms dla WordPress ma lukę CSRF umożliwiającą ataki na REST API. Sprawdź aktualizacje i zabezpiecz swoją stronę.
- CVSS
- 5.3 MEDIUM
- EPSS
- 10.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SureForms dla WordPress umożliwia ataki typu Cross-Site Request Forgery (CSRF) poprzez niewłaściwe stosowanie ogólnych nonce REST API dla niezalogowanych użytkowników. Atakujący mogą ominąć ochronę CSRF i wywołać nieautoryzowane akcje na punktach końcowych REST API wtyczki oraz potencjalnie innych wtyczek.
Wpływ biznesowy
Luka ta może pozwolić nieautoryzowanym osobom na wywołanie działań w środowisku WordPress, co może prowadzić do niezamierzonych zmian w konfiguracji lub danych. Właściciele stron i administratorzy powinni zwrócić uwagę na możliwość nadużyć, które mogą wpłynąć na integralność i bezpieczeństwo ich serwisów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SureForms i jej instalację. W przypadku braku łatki, warto ograniczyć ekspozycję punktów końcowych REST API, monitorować logi pod kątem podejrzanych działań oraz priorytetyzować wdrożenie zabezpieczeń CSRF specyficznych dla formularzy.