Уразливість CSRF у плагіні Views for WPForms для WordPress

Виявлено уразливість CSRF у плагіні Views for WPForms до версії 3.2.2, що дозволяє неавторизоване створення переглядів на сайті.
CVE-2024-0374CVSS 4.3CMS

Уразливість CSRF у плагіні Views for WPForms для WordPress

Виявлено уразливість CSRF у плагіні Views for WPForms до версії 3.2.2, що дозволяє неавторизоване створення переглядів на сайті.

CVSS
4.3 MEDIUM
EPSS
14.35%
Активно використовується
немає в KEV
Продукт
views for wpforms

Що відомо

Плагін Views for WPForms для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 3.2.2 включно через відсутність або некоректну перевірку nonce у функції 'create_view'. Це дозволяє неавторизованим зловмисникам створювати перегляди, обманюючи адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість CSRF може призвести до несанкціонованого створення переглядів у плагіні, що потенційно впливає на цілісність даних і функціональність сайту. Для власників інфраструктури це означає ризик втрати контролю над контентом та можливі проблеми з безпекою, особливо якщо адміністратор сайту піддається фішинговим атакам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Views for WPForms і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, зменшити експозицію сайту, переглянути журнали на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки