Уразливість CSRF у плагіні Views for WPForms для WordPress
Виявлено уразливість CSRF у плагіні Views for WPForms до версії 3.2.2, що дозволяє змінювати заголовки записів через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 14.36%
- Активно використовується
- немає в KEV
- Продукт
- views for wpforms
Що відомо
Плагін Views for WPForms для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.2.2 включно через відсутність або неправильну перевірку nonce у функції 'save_view'. Це дозволяє неавторизованим зловмисникам змінювати заголовки записів, якщо вони переконають адміністратора сайту виконати певну дію.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни контенту на сайті, що впливає на цілісність даних і довіру користувачів. Для операторів ІТ та власників інфраструктури це означає потенційні ризики компрометації сайту через соціальну інженерію, що може спричинити репутаційні втрати та додаткові витрати на відновлення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до функцій редагування, посилити моніторинг логів на підозрілі дії та інформувати адміністраторів про ризики соціальної інженерії. Важливо також проводити регулярний аудит безпеки та пріоритезувати усунення вразливостей.