Уразливість у плагіні funnelforms для WordPress дозволяє несанкціоноване додавання категорій

Плагін funnelforms для WordPress дозволяє користувачам з рівнем підписника додавати категорії через відсутність перевірки прав. Рекомендується оновлення та контроль доступу.
CVE-2023-5415CVSS 4.3CMS

Уразливість у плагіні funnelforms для WordPress дозволяє несанкціоноване додавання категорій

Плагін funnelforms для WordPress дозволяє користувачам з рівнем підписника додавати категорії через відсутність перевірки прав. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
32.99%
Активно використовується
немає в KEV
Продукт
funnelforms

Що відомо

Плагін Funnelforms Free для WordPress має уразливість, що дозволяє користувачам з рівнем доступу підписника та вище додавати нові категорії без належної перевірки прав. Це пов’язано з відсутністю перевірки можливостей у функції fnsf_add_category у версіях до 3.4 включно.

Бізнес-вплив

Уразливість може призвести до несанкціонованого модифікування даних на сайті, що потенційно впливає на цілісність контенту та управління категоріями. Для власників сайтів на WordPress із встановленим плагіном funnelforms це означає підвищений ризик несанкціонованих змін, що може вплинути на репутацію та функціональність ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна funnelforms та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника та вище до функцій додавання категорій, переглянути журнали активності на предмет підозрілих дій і впровадити додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки