Уразливість CSRF у плагіні Formidable Forms для WordPress

Formidable Forms для WordPress має уразливість CSRF до версії 6.7.2, що дозволяє змінювати налаштування форм через підроблені запити.
CVE-2024-0660CVSS 6.1Web

Уразливість CSRF у плагіні Formidable Forms для WordPress

Formidable Forms для WordPress має уразливість CSRF до версії 6.7.2, що дозволяє змінювати налаштування форм через підроблені запити.

CVSS
6.1 MEDIUM
EPSS
11.66%
Активно використовується
немає в KEV
Продукт
formidable forms

Що відомо

Плагін Formidable Forms для WordPress містить уразливість Cross-Site Request Forgery (CSRF) у версіях до 6.7.2 включно через відсутність або некоректну перевірку nonce у функції update_settings. Це дозволяє неавторизованим зловмисникам змінювати налаштування форм і додавати шкідливий JavaScript, якщо вони переконають адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до компрометації налаштувань форм на сайті, що потенційно дозволяє впровадження шкідливого коду та подальші атаки на користувачів або адміністратора. Це створює ризики для безпеки веб-ресурсу та може вплинути на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративних функцій, ретельно перевіряти журнали активності та підвищити обізнаність адміністраторів щодо потенційних фішингових атак. Пріоритезуйте усунення уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки