Уразливість у плагіні funnelforms для WordPress дозволяє неавторизоване видалення категорій
Плагін funnelforms для WordPress має уразливість, що дозволяє користувачам з базовими правами видаляти категорії. Рекомендується оновлення та контроль доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 32.99%
- Активно використовується
- немає в KEV
- Продукт
- funnelforms
Що відомо
Плагін Funnelforms Free для WordPress містить уразливість, що дозволяє користувачам з правами підписника та вище видаляти категорії через відсутність перевірки прав у функції fnsf_delete_category. Уразливість присутня у версіях до 3.4 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого видалення категорій контенту на сайті, що впливає на структуру і організацію даних. Для власників сайтів на WordPress це може означати порушення цілісності контенту та потенційні проблеми з користувацьким досвідом. ІТ-операторам слід враховувати ризик маніпуляцій з даними навіть від користувачів із базовими правами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна funnelforms та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, переглянути логи на предмет підозрілої активності та контролювати доступ до функцій видалення категорій. Загалом, варто регулярно оцінювати безпеку плагінів і мінімізувати ризики шляхом оновлень та налаштувань доступу.