Уразливість CSRF у плагіні funnelforms free для WordPress

Виявлено уразливість CSRF у плагіні funnelforms free для WordPress до версії 3.4.2, що дозволяє атаки на адміністратора сайту.
CVE-2023-5990CVSS 6.5CMS

Уразливість CSRF у плагіні funnelforms free для WordPress

Виявлено уразливість CSRF у плагіні funnelforms free для WordPress до версії 3.4.2, що дозволяє атаки на адміністратора сайту.

CVSS
6.5 MEDIUM
EPSS
18.96%
Активно використовується
немає в KEV
Продукт
funnelforms free

Що відомо

Плагін funnelforms free для WordPress версій до 3.4.2 не перевіряє CSRF у деяких діях форм, таких як видалення та дублювання. Це може дозволити зловмисникам змусити адміністратора виконати небажані дії через CSRF-атаки.

Бізнес-вплив

Вразливість може призвести до несанкціонованих змін у формах сайту, що впливає на цілісність даних і функціональність. Адміністратори ризикують втратити контроль над формами, що може негативно позначитися на взаємодії з користувачами та репутації ресурсу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін funnelforms free до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративних функцій, перевірити журнали активності на підозрілі дії та впровадити додаткові заходи захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки