Уразливість CVE-2023-5387 у плагіні funnelforms для WordPress

Плагін funnelforms для WordPress має уразливість, що дозволяє змінювати налаштування темного режиму без належних прав. Рекомендується оновлення та обмеження доступу.
CVE-2023-5387CVSS 4.3CMS

Уразливість CVE-2023-5387 у плагіні funnelforms для WordPress

Плагін funnelforms для WordPress має уразливість, що дозволяє змінювати налаштування темного режиму без належних прав. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
32.99%
Активно використовується
немає в KEV
Продукт
funnelforms

Що відомо

Плагін Funnelforms Free для WordPress має уразливість, що дозволяє неавторизовану зміну налаштувань через відсутність перевірки прав у функції fnsf_af2_trigger_dark_mode. Атакувальники з рівнем підписника і вище можуть увімкнути або вимкнути режим темної теми.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін налаштувань плагіна, що впливає на поведінку сайту та потенційно порушує політику безпеки. Власники сайтів на WordPress, які використовують funnelforms, повинні оцінити ризики та вжити заходів для запобігання несанкціонованому доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна funnelforms і застосувати їх за першої можливості. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали активності на предмет підозрілих дій і обмежте доступ до функцій плагіна для користувачів з низькими правами.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки