Luka brakującej autoryzacji w wtyczce FormLift dla Infusionsoft Web Forms w WordPress
Luka w wtyczce FormLift dla WordPress umożliwia przejęcie połączenia OAuth. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 38.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka FormLift dla Infusionsoft Web Forms w WordPress do wersji 7.5.21 ma lukę brakującej autoryzacji, umożliwiającą nieautoryzowanym atakującym przejęcie połączenia OAuth. Problem wynika z braku weryfikacji uprawnień w metodach connect() i listen_for_tokens(), co pozwala na ustawienie złośliwych tokenów i przekierowanie komunikacji API na serwer kontrolowany przez atakującego.
Wpływ biznesowy
Atakujący mogą przejąć kontrolę nad połączeniem Infusionsoft, co może prowadzić do wycieku danych, manipulacji integracją oraz potencjalnych dalszych ataków na infrastrukturę. Dla operatorów IT oznacza to ryzyko naruszenia bezpieczeństwa aplikacji i utraty zaufania użytkowników. Wdrożenie odpowiednich środków zabezpieczających jest kluczowe, aby zapobiec nieautoryzowanemu dostępowi i utracie danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki FormLift i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień użytkowników. Priorytetowo należy zweryfikować i zabezpieczyć mechanizmy OAuth oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.