Уразливість у плагіні Funnelforms Free для WordPress дозволяє несанкціоноване видалення записів
Уразливість у плагіні Funnelforms Free для WordPress дозволяє користувачам з правами підписника видаляти будь-які записи. Рекомендується оновлення та контроль доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 33.35%
- Активно використовується
- немає в KEV
- Продукт
- funnelforms
Що відомо
Плагін Funnelforms Free для WordPress версій до 3.4 включно має уразливість, що дозволяє користувачам з рівнем доступу підписника та вище видаляти будь-які записи, включно з адміністративними. Це пов’язано з відсутністю перевірки прав у функції fnsf_delete_posts.
Бізнес-вплив
Ця уразливість може призвести до втрати важливого контенту на сайті, включно з адміністративними записами, що може порушити роботу вебресурсу та вплинути на репутацію компанії. Адміністратори повинні оцінити ризики та вжити заходів для захисту контенту та контролю доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій та посилити моніторинг безпеки сайту.