Уразливість у плагіні Funnelforms Free для WordPress дозволяє несанкціоноване видалення записів

Уразливість у плагіні Funnelforms Free для WordPress дозволяє користувачам з правами підписника видаляти будь-які записи. Рекомендується оновлення та контроль доступу.
CVE-2023-5386CVSS 6.5CMS

Уразливість у плагіні Funnelforms Free для WordPress дозволяє несанкціоноване видалення записів

Уразливість у плагіні Funnelforms Free для WordPress дозволяє користувачам з правами підписника видаляти будь-які записи. Рекомендується оновлення та контроль доступу.

CVSS
6.5 MEDIUM
EPSS
33.35%
Активно використовується
немає в KEV
Продукт
funnelforms

Що відомо

Плагін Funnelforms Free для WordPress версій до 3.4 включно має уразливість, що дозволяє користувачам з рівнем доступу підписника та вище видаляти будь-які записи, включно з адміністративними. Це пов’язано з відсутністю перевірки прав у функції fnsf_delete_posts.

Бізнес-вплив

Ця уразливість може призвести до втрати важливого контенту на сайті, включно з адміністративними записами, що може порушити роботу вебресурсу та вплинути на репутацію компанії. Адміністратори повинні оцінити ризики та вжити заходів для захисту контенту та контролю доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, переглянути журнали активності на предмет підозрілих дій та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки