Уразливість Forminator Forms дозволяє несанкціонований доступ

Виявлено уразливість у плагіні Forminator Forms для WordPress, що дозволяє підвищення привілеїв і зміну форм без перевірки прав. Рекомендується оновлення та обмеження доступу.
CVE-2024-10402CVSS 7.5CMS

Уразливість Forminator Forms дозволяє несанкціонований доступ

Виявлено уразливість у плагіні Forminator Forms для WordPress, що дозволяє підвищення привілеїв і зміну форм без перевірки прав. Рекомендується оновлення та обмеження доступу.

CVSS
7.5 HIGH
EPSS
40.65%
Активно використовується
немає в KEV
Продукт
forminator forms

Що відомо

Плагін Forminator Forms для WordPress містить уразливість, що дозволяє користувачам з рівнем Contributor і вище змінювати або створювати форми без належної перевірки прав. Зловмисники можуть, зокрема, оновити роль за замовчуванням до Адміністратора у формах реєстрації користувачів.

Бізнес-вплив

Ця уразливість може призвести до підвищення привілеїв та несанкціонованого доступу до адміністративних функцій сайту, що ставить під загрозу безпеку CMS та даних. Власники інфраструктури повинні розглядати це як серйозну загрозу, оскільки зловмисники можуть змінювати налаштування форм і отримувати контроль над сайтом.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Forminator Forms від розробника wpmudev та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, переглянути журнали активності на предмет підозрілих змін форм і мінімізувати ризики шляхом обмеження прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки