Уразливість Cross-Site Request Forgery у плагіні funnelforms для WordPress
Виявлено уразливість CSRF у плагіні funnelforms для WordPress версій до 3.4, що дозволяє неавторизоване копіювання записів через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.36%
- Активно використовується
- немає в KEV
- Продукт
- funnelforms
Що відомо
Плагін Funnelforms Free для WordPress версій до 3.4 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції fnsf_copy_posts. Це дозволяє неавторизованим зловмисникам створювати копії довільних записів, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за посиланням.
Бізнес-вплив
Уразливість може призвести до несанкціонованого дублювання контенту на сайті, що може вплинути на цілісність даних і викликати додаткові адміністративні витрати. Для власників сайтів на WordPress це означає потенційний ризик компрометації контенту та необхідність посилити контроль за діями адміністраторів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна funnelforms від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій, ретельно контролювати дії адміністраторів, переглянути журнали активності та мінімізувати ризик виконання шкідливих запитів. Пріоритетність заходів залежить від рівня експозиції сайту.