Уразливість WPForms дозволяє несанкціоновані зміни даних

Виявлено уразливість у WPForms (CVE-2024-11205), що дозволяє скасовувати підписки та повертати платежі без прав. Рекомендується оновлення плагіна.
CVE-2024-11205CVSS 8.5Web

Уразливість WPForms дозволяє несанкціоновані зміни даних

Виявлено уразливість у WPForms (CVE-2024-11205), що дозволяє скасовувати підписки та повертати платежі без прав. Рекомендується оновлення плагіна.

CVSS
8.5 HIGH
EPSS
50.77%
Активно використовується
немає в KEV
Продукт
wpforms

Що відомо

Плагін WPForms для WordPress має уразливість у функції 'wpforms_is_admin_page' у версіях від 1.8.4 до 1.9.2.1, що дозволяє користувачам з рівнем доступу Subscriber і вище скасовувати підписки та повертати платежі без належних прав.

Бізнес-вплив

Ця уразливість може призвести до фінансових втрат через несанкціоновані повернення коштів і скасування підписок, що впливає на доходи та довіру клієнтів. Власники сайтів на WordPress, які використовують WPForms, повинні враховувати ризики компрометації платіжних операцій та можливі порушення безпеки даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WPForms від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Subscriber і вище до функцій плагіна, провести аудит логів на предмет підозрілої активності та посилити моніторинг платіжних операцій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки