Уразливість у плагіні RomethemeForm For Elementor дозволяє неавторизований доступ та зміну даних

CVE-2023-6325 дозволяє неавторизованим користувачам експортувати форми та змінювати дані у плагіні RomethemeForm For Elementor для WordPress.
CVE-2023-6325CVSS 5.3Web

Уразливість у плагіні RomethemeForm For Elementor дозволяє неавторизований доступ та зміну даних

CVE-2023-6325 дозволяє неавторизованим користувачам експортувати форми та змінювати дані у плагіні RomethemeForm For Elementor для WordPress.

CVSS
5.3 MEDIUM
EPSS
30.34%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін RomethemeForm For Elementor для WordPress має уразливість, що дозволяє неавторизованим користувачам експортувати форми, створювати нові або змінювати пости через відсутність перевірки прав доступу у функціях export_entries, rtformnewform та rtformupdate у версіях до 1.1.5 включно.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційних даних через експорт форм, а також до несанкціонованих змін контенту на сайті, що ставить під загрозу цілісність і довіру до вебресурсу. Власники інфраструктури повинні враховувати потенційний ризик компрометації даних і репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту до мінімуму, поки проблема не буде усунена.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки