Уразливість CSRF у плагіні Views for WPForms для WordPress

Виявлено уразливість CSRF у плагіні Views for WPForms до версії 3.2.2, що дозволяє змінювати заголовки записів через підроблені запити.
CVE-2024-0373CVSS 4.3CMS

Уразливість CSRF у плагіні Views for WPForms для WordPress

Виявлено уразливість CSRF у плагіні Views for WPForms до версії 3.2.2, що дозволяє змінювати заголовки записів через підроблені запити.

CVSS
4.3 MEDIUM
EPSS
14.36%
Активно використовується
немає в KEV
Продукт
views for wpforms

Що відомо

Плагін Views for WPForms для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.2.2 включно через відсутність або неправильну перевірку nonce у функції 'save_view'. Це дозволяє неавторизованим зловмисникам змінювати заголовки записів, якщо вони переконають адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни контенту на сайті, що впливає на цілісність даних і довіру користувачів. Для операторів ІТ та власників інфраструктури це означає потенційні ризики компрометації сайту через соціальну інженерію, що може спричинити репутаційні втрати та додаткові витрати на відновлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до функцій редагування, посилити моніторинг логів на підозрілі дії та інформувати адміністраторів про ризики соціальної інженерії. Важливо також проводити регулярний аудит безпеки та пріоритезувати усунення вразливостей.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки