Уразливість CSRF у плагіні Form Maker від 10Web для WordPress

Виявлено уразливість CSRF у плагіні Form Maker від 10Web для WordPress, що дозволяє неавторизованим атакам виконувати дії від імені адміністратора.
CVE-2024-0667CVSS 5.4Web

Уразливість CSRF у плагіні Form Maker від 10Web для WordPress

Виявлено уразливість CSRF у плагіні Form Maker від 10Web для WordPress, що дозволяє неавторизованим атакам виконувати дії від імені адміністратора.

CVSS
5.4 MEDIUM
EPSS
13.86%
Активно використовується
немає в KEV
Продукт
form maker

Що відомо

Плагін Form Maker від 10Web для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.15.21 включно через відсутність або неправильну перевірку nonce у функції 'execute'. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту виконати довільні методи класу 'BoosterController' шляхом підробленого запиту.

Бізнес-вплив

Уразливість може призвести до несанкціонованого виконання дій з правами адміністратора сайту, що ставить під загрозу цілісність і безпеку вебресурсу. Це може вплинути на довіру користувачів та призвести до порушень у роботі бізнес-процесів, особливо якщо плагін використовується для обробки контактних форм або збору даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Form Maker від 10Web і встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки