Уразливість Cross-Site Request Forgery у плагіні Funnelforms для WordPress

Плагін Funnelforms для WordPress має уразливість CSRF, що дозволяє видаляти пости. Рекомендується оновлення та обережність адміністраторів.
CVE-2023-5382CVSS 6.5CMS

Уразливість Cross-Site Request Forgery у плагіні Funnelforms для WordPress

Плагін Funnelforms для WordPress має уразливість CSRF, що дозволяє видаляти пости. Рекомендується оновлення та обережність адміністраторів.

CVSS
6.5 MEDIUM
EPSS
22.88%
Активно використовується
немає в KEV
Продукт
funnelforms

Що відомо

Плагін Funnelforms Free для WordPress версій до 3.4 включно має уразливість CSRF через відсутність або неправильну перевірку nonce у функції fnsf_delete_posts. Це дозволяє неавторизованим зловмисникам видаляти довільні пости, якщо вони переконають адміністратора сайту виконати шкідливу дію, наприклад, клікнути на посилання.

Бізнес-вплив

Уразливість може призвести до втрати або видалення важливого контенту на сайті, що негативно впливає на репутацію та функціональність вебресурсу. Адміністратори ризикують несанкціонованим видаленням публікацій, що може спричинити перебої у роботі та додаткові витрати на відновлення даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Funnelforms і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ адміністративних облікових записів, ретельно перевіряти журнали подій на предмет підозрілої активності та уникати кліків на підозрілі посилання. Важливо також інформувати адміністраторів про ризики соціальної інженерії.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки