Уразливість у плагіні funnelforms для WordPress дозволяє неавторизовану зміну даних

Плагін funnelforms WordPress має уразливість, що дозволяє надсилати тестові листи неавторизованим користувачам. Рекомендується оновлення та контроль доступу.
CVE-2023-5419CVSS 4.3CMS

Уразливість у плагіні funnelforms для WordPress дозволяє неавторизовану зміну даних

Плагін funnelforms WordPress має уразливість, що дозволяє надсилати тестові листи неавторизованим користувачам. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
32.14%
Активно використовується
немає в KEV
Продукт
funnelforms

Що відомо

Плагін Funnelforms Free для WordPress версії до 3.4 включно має уразливість через відсутність перевірки прав доступу у функції fnsf_af2_test_mail. Це дозволяє користувачам з рівнем підписника і вище надсилати тестові електронні листи на довільні адреси.

Бізнес-вплив

Уразливість може бути використана для надсилання небажаних або фішингових листів від імені сайту, що може підірвати довіру користувачів і вплинути на репутацію компанії. Власники сайтів на WordPress з встановленим плагіном funnelforms повинні оцінити ризики, особливо якщо користувачі мають права підписника або вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна funnelforms і встановити їх, якщо вони доступні. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, перегляньте журнали надсилання листів на предмет аномальної активності та розгляньте можливість тимчасового відключення функції тестових листів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки