Уразливість CSRF у плагіні WPForms для WordPress
Уразливість CSRF у плагіні WPForms для WordPress дозволяє видаляти логи через підроблені запити. Рекомендується оновлення та контроль доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 19.8%
- Активно використовується
- немає в KEV
- Продукт
- wpforms
Що відомо
Плагін WPForms для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.9.1.6 включно через відсутність або неправильну перевірку nonce у функції process_admin_ui. Це дозволяє неавторизованим зловмисникам видаляти логи WPForm, якщо вони зможуть обманом змусити адміністратора сайту виконати певну дію.
Бізнес-вплив
Уразливість може призвести до втрати важливих логів WPForms, що ускладнює аудит та розслідування інцидентів безпеки. Для власників сайтів на WordPress це означає потенційний ризик приховування слідів атак або інших небажаних дій. Середній рівень серйозності вказує на необхідність своєчасного реагування, особливо якщо плагін активно використовується.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WPForms та встановити останню версію, якщо вона доступна. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, ретельно контролювати дії адміністраторів та переглядати логи на предмет підозрілої активності. Також варто інформувати адміністраторів про ризики кліків на підозрілі посилання.