Уразливість Cross-Site Request Forgery у плагіні funnelforms для WordPress

Виявлено уразливість CSRF у плагіні funnelforms для WordPress версій до 3.4, що дозволяє неавторизоване копіювання записів через підроблені запити.
CVE-2023-5383CVSS 4.3CMS

Уразливість Cross-Site Request Forgery у плагіні funnelforms для WordPress

Виявлено уразливість CSRF у плагіні funnelforms для WordPress версій до 3.4, що дозволяє неавторизоване копіювання записів через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
14.36%
Активно використовується
немає в KEV
Продукт
funnelforms

Що відомо

Плагін Funnelforms Free для WordPress версій до 3.4 включно має уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції fnsf_copy_posts. Це дозволяє неавторизованим зловмисникам створювати копії довільних записів, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за посиланням.

Бізнес-вплив

Уразливість може призвести до несанкціонованого дублювання контенту на сайті, що може вплинути на цілісність даних і викликати додаткові адміністративні витрати. Для власників сайтів на WordPress це означає потенційний ризик компрометації контенту та необхідність посилити контроль за діями адміністраторів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна funnelforms від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій, ретельно контролювати дії адміністраторів, переглянути журнали активності та мінімізувати ризик виконання шкідливих запитів. Пріоритетність заходів залежить від рівня експозиції сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки