Уразливість Cross-Site Request Forgery у плагіні Funnelforms для WordPress
Плагін Funnelforms для WordPress має уразливість CSRF, що дозволяє видаляти пости. Рекомендується оновлення та обережність адміністраторів.
- CVSS
- 6.5 MEDIUM
- EPSS
- 22.88%
- Активно використовується
- немає в KEV
- Продукт
- funnelforms
Що відомо
Плагін Funnelforms Free для WordPress версій до 3.4 включно має уразливість CSRF через відсутність або неправильну перевірку nonce у функції fnsf_delete_posts. Це дозволяє неавторизованим зловмисникам видаляти довільні пости, якщо вони переконають адміністратора сайту виконати шкідливу дію, наприклад, клікнути на посилання.
Бізнес-вплив
Уразливість може призвести до втрати або видалення важливого контенту на сайті, що негативно впливає на репутацію та функціональність вебресурсу. Адміністратори ризикують несанкціонованим видаленням публікацій, що може спричинити перебої у роботі та додаткові витрати на відновлення даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Funnelforms і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ адміністративних облікових записів, ретельно перевіряти журнали подій на предмет підозрілої активності та уникати кліків на підозрілі посилання. Важливо також інформувати адміністраторів про ризики соціальної інженерії.