Уразливість у плагіні Kali Forms для WordPress дозволяє несанкціоноване відключення плагінів
Виявлено уразливість у Kali Forms для WordPress, що дозволяє відключати плагіни без дозволу. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.6 HIGH
- EPSS
- 22.86%
- Активно використовується
- немає в KEV
- Продукт
- contact form builder
Що відомо
Плагін Contact Form builder with drag & drop для WordPress – Kali Forms має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу підписника або вище відключати будь-які активні плагіни через відсутність перевірки прав у функції await_plugin_deactivation у версіях до 2.3.41 включно.
Бізнес-вплив
Ця уразливість може призвести до відключення критичних плагінів, що впливає на функціональність та безпеку вебсайтів на базі WordPress. Зловмисники з мінімальним рівнем доступу можуть порушити роботу сайту або створити умови для подальших атак, що підвищує ризики для бізнесу та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Kali Forms від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем підписника або вище, переглянути журнали активності на предмет підозрілих дій та мінімізувати ризики шляхом зменшення прав доступу. Важливо також регулярно моніторити безпеку WordPress-сайтів і застосовувати найкращі практики захисту.