Уразливість у плагіні Smart Forms для WordPress дозволяє неавторизовані дії

Плагін Smart Forms до 2.6.87 має уразливість, що дозволяє неавторизовані дії та CSRF-атаки. Рекомендується оновлення та обмеження доступу.
CVE-2023-7203CVSS 6.1CMS

Уразливість у плагіні Smart Forms для WordPress дозволяє неавторизовані дії

Плагін Smart Forms до 2.6.87 має уразливість, що дозволяє неавторизовані дії та CSRF-атаки. Рекомендується оновлення та обмеження доступу.

CVSS
6.1 MEDIUM
EPSS
12.26%
Активно використовується
немає в KEV
Продукт
smart forms

Що відомо

Плагін Smart Forms для WordPress версії до 2.6.87 має уразливість, що дозволяє користувачам з роллю підписника виконувати AJAX-запити без авторизації, включно з видаленням записів. Відсутність перевірок CSRF також відкриває можливість атакам, які змушують авторизованих користувачів виконувати небажані дії.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого видалення даних у системах на базі WordPress, що використовують плагін Smart Forms. Це створює ризик втрати важливої інформації та порушення нормальної роботи вебсайтів, що може вплинути на репутацію та операційну діяльність організацій.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Smart Forms від розробника rednao та встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ користувачів із низькими ролями до функцій плагіна, провести аудит логів на предмет підозрілої активності та впровадити заходи для зменшення впливу CSRF-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки