Уразливість WPForms дозволяє несанкціоновані зміни даних
Виявлено уразливість у WPForms (CVE-2024-11205), що дозволяє скасовувати підписки та повертати платежі без прав. Рекомендується оновлення плагіна.
- CVSS
- 8.5 HIGH
- EPSS
- 50.77%
- Активно використовується
- немає в KEV
- Продукт
- wpforms
Що відомо
Плагін WPForms для WordPress має уразливість у функції 'wpforms_is_admin_page' у версіях від 1.8.4 до 1.9.2.1, що дозволяє користувачам з рівнем доступу Subscriber і вище скасовувати підписки та повертати платежі без належних прав.
Бізнес-вплив
Ця уразливість може призвести до фінансових втрат через несанкціоновані повернення коштів і скасування підписок, що впливає на доходи та довіру клієнтів. Власники сайтів на WordPress, які використовують WPForms, повинні враховувати ризики компрометації платіжних операцій та можливі порушення безпеки даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WPForms від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій плагіна, провести аудит логів на предмет підозрілої активності та посилити моніторинг платіжних операцій.