Уразливість CSRF у плагіні Form Maker від 10Web для WordPress
Виявлено уразливість CSRF у плагіні Form Maker від 10Web для WordPress, що дозволяє неавторизованим атакам виконувати дії від імені адміністратора.
- CVSS
- 5.4 MEDIUM
- EPSS
- 13.86%
- Активно використовується
- немає в KEV
- Продукт
- form maker
Що відомо
Плагін Form Maker від 10Web для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.15.21 включно через відсутність або неправильну перевірку nonce у функції 'execute'. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати довільні методи класу 'BoosterController' шляхом підробленого запиту.
Бізнес-вплив
Уразливість може призвести до несанкціонованого виконання дій з правами адміністратора сайту, що ставить під загрозу цілісність і безпеку вебресурсу. Це може вплинути на довіру користувачів та призвести до порушень у роботі бізнес-процесів, особливо якщо плагін використовується для обробки контактних форм або збору даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Form Maker від 10Web і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.