Уразливість у Contact Form & Lead Form Elementor Builder дозволяє змінювати налаштування без належної авторизації
Плагін WordPress Contact Form & Lead Form Elementor Builder до 1.7.4 має уразливість, що дозволяє змінювати налаштування без авторизації. Оновіть плагін для безпеки.
- CVSS
- 4.3 MEDIUM
- EPSS
- 41.66%
- Активно використовується
- немає в KEV
- Продукт
- contact form \& lead form elementor builder
Що відомо
Плагін WordPress Contact Form & Lead Form Elementor Builder до версії 1.7.4 не перевіряє авторизацію та nonce, що дозволяє будь-яким автентифікованим користувачам, навіть з роллю підписника, змінювати різні налаштування плагіна. Це може призвести до несанкціонованих змін у конфігурації сайту.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують цей плагін, існує ризик несанкціонованого втручання у налаштування форми, що може вплинути на збір даних або функціональність контактних форм. Це підвищує ризик компрометації даних або порушення роботи сайту, особливо якщо користувачі з низькими правами можуть змінювати критичні параметри.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника themehunk і встановити останню версію, яка містить виправлення. Якщо оновлення недоступне, слід обмежити доступ користувачів з низькими правами до налаштувань плагіна, переглянути журнали активності на предмет підозрілих змін та зменшити експозицію плагіна, наприклад, через обмеження доступу за IP або ролями користувачів.