Уразливість CSRF у плагіні WPForms для WordPress

Уразливість CSRF у плагіні WPForms для WordPress дозволяє видаляти логи через підроблені запити. Рекомендується оновлення та контроль доступу.
CVE-2024-10593CVSS 4.3Web

Уразливість CSRF у плагіні WPForms для WordPress

Уразливість CSRF у плагіні WPForms для WordPress дозволяє видаляти логи через підроблені запити. Рекомендується оновлення та контроль доступу.

CVSS
4.3 MEDIUM
EPSS
19.8%
Активно використовується
немає в KEV
Продукт
wpforms

Що відомо

Плагін WPForms для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.9.1.6 включно через відсутність або неправильну перевірку nonce у функції process_admin_ui. Це дозволяє неавторизованим зловмисникам видаляти логи WPForm, якщо вони зможуть обманом змусити адміністратора сайту виконати певну дію.

Бізнес-вплив

Уразливість може призвести до втрати важливих логів WPForms, що ускладнює аудит та розслідування інцидентів безпеки. Для власників сайтів на WordPress це означає потенційний ризик приховування слідів атак або інших небажаних дій. Середній рівень серйозності вказує на необхідність своєчасного реагування, особливо якщо плагін активно використовується.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPForms та встановити останню версію, якщо вона доступна. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, ретельно контролювати дії адміністраторів та переглядати логи на предмет підозрілої активності. Також варто інформувати адміністраторів про ризики кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки