Уразливість у плагіні funnelforms для WordPress дозволяє неавторизовану зміну даних
Плагін funnelforms WordPress має уразливість, що дозволяє надсилати тестові листи неавторизованим користувачам. Рекомендується оновлення та контроль доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 32.14%
- Активно використовується
- немає в KEV
- Продукт
- funnelforms
Що відомо
Плагін Funnelforms Free для WordPress версії до 3.4 включно має уразливість через відсутність перевірки прав доступу у функції fnsf_af2_test_mail. Це дозволяє користувачам з рівнем підписника і вище надсилати тестові електронні листи на довільні адреси.
Бізнес-вплив
Уразливість може бути використана для надсилання небажаних або фішингових листів від імені сайту, що може підірвати довіру користувачів і вплинути на репутацію компанії. Власники сайтів на WordPress з встановленим плагіном funnelforms повинні оцінити ризики, особливо якщо користувачі мають права підписника або вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна funnelforms і встановити їх, якщо вони доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, перегляньте журнали надсилання листів на предмет аномальної активності та розгляньте можливість тимчасового відключення функції тестових листів.