Luka wtyczki Bit Form WordPress umożliwia ponowne wywołanie akcji workflow
Wtyczka Bit Form WordPress przed 3.1.0 umożliwia nieautoryzowane ponowne wywołanie akcji workflow. Zalecana aktualizacja i monitorowanie.
- CVSS
- 6.5 MEDIUM
- EPSS
- 10.45%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Bit Form dla WordPressa w wersjach przed 3.1.0 nieprawidłowo weryfikuje token wyzwalający workflow po wygaśnięciu powiązanego transientu, co pozwala nieautoryzowanym atakującym na ponowne uruchomienie skonfigurowanych akcji formularza, takich jak powiadomienia e-mail i integracje.
Wpływ biznesowy
Niewłaściwa walidacja tokena może prowadzić do niezamierzonego wielokrotnego wywołania akcji formularza, co może skutkować wysyłaniem nadmiarowych powiadomień lub niepożądanymi integracjami. Dla operatorów stron opartych na WordPressie oznacza to ryzyko zakłócenia działania procesów biznesowych i potencjalne obciążenie zasobów systemowych.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Bit Form do wersji 3.1.0 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć dostęp do formularzy, monitorować logi pod kątem nietypowej aktywności oraz przeprowadzić przegląd konfiguracji workflow, aby zminimalizować ryzyko nadużyć.