Уразливість у Contact Form & Lead Form Elementor Builder дозволяє змінювати налаштування без належної авторизації

Плагін WordPress Contact Form & Lead Form Elementor Builder до 1.7.4 має уразливість, що дозволяє змінювати налаштування без авторизації. Оновіть плагін для безпеки.
CVE-2022-23180CVSS 4.3CMS

Уразливість у Contact Form & Lead Form Elementor Builder дозволяє змінювати налаштування без належної авторизації

Плагін WordPress Contact Form & Lead Form Elementor Builder до 1.7.4 має уразливість, що дозволяє змінювати налаштування без авторизації. Оновіть плагін для безпеки.

CVSS
4.3 MEDIUM
EPSS
41.66%
Активно використовується
немає в KEV
Продукт
contact form \& lead form elementor builder

Що відомо

Плагін WordPress Contact Form & Lead Form Elementor Builder до версії 1.7.4 не перевіряє авторизацію та nonce, що дозволяє будь-яким автентифікованим користувачам, навіть з роллю підписника, змінювати різні налаштування плагіна. Це може призвести до несанкціонованих змін у конфігурації сайту.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, існує ризик несанкціонованого втручання у налаштування форми, що може вплинути на збір даних або функціональність контактних форм. Це підвищує ризик компрометації даних або порушення роботи сайту, особливо якщо користувачі з низькими правами можуть змінювати критичні параметри.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника themehunk і встановити останню версію, яка містить виправлення. Якщо оновлення недоступне, слід обмежити доступ користувачів з низькими правами до налаштувань плагіна, переглянути журнали активності на предмет підозрілих змін та зменшити експозицію плагіна, наприклад, через обмеження доступу за IP або ролями користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки