Уразливість у плагіні funnelforms для WordPress дозволяє несанкціоноване додавання категорій
Плагін funnelforms для WordPress дозволяє користувачам з рівнем підписника додавати категорії через відсутність перевірки прав. Рекомендується оновлення та контроль доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 32.99%
- Активно використовується
- немає в KEV
- Продукт
- funnelforms
Що відомо
Плагін Funnelforms Free для WordPress має уразливість, що дозволяє користувачам з рівнем доступу підписника та вище додавати нові категорії без належної перевірки прав. Це пов’язано з відсутністю перевірки можливостей у функції fnsf_add_category у версіях до 3.4 включно.
Бізнес-вплив
Уразливість може призвести до несанкціонованого модифікування даних на сайті, що потенційно впливає на цілісність контенту та управління категоріями. Для власників сайтів на WordPress із встановленим плагіном funnelforms це означає підвищений ризик несанкціонованих змін, що може вплинути на репутацію та функціональність ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна funnelforms та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем підписника та вище до функцій додавання категорій, переглянути журнали активності на предмет підозрілих дій і впровадити додаткові заходи контролю доступу.