Уразливість у плагіні Kali Forms для WordPress дозволяє несанкціонований доступ

Уразливість у плагіні Kali Forms для WordPress дозволяє користувачам з contributor доступом змінювати контактні форми через API. Рекомендується оновлення плагіна.
CVE-2024-1218CVSS 4.3CMS

Уразливість у плагіні Kali Forms для WordPress дозволяє несанкціонований доступ

Уразливість у плагіні Kali Forms для WordPress дозволяє користувачам з contributor доступом змінювати контактні форми через API. Рекомендується оновлення плагіна.

CVSS
4.3 MEDIUM
EPSS
23.08%
Активно використовується
немає в KEV
Продукт
contact form builder

Що відомо

Плагін Contact Form builder with drag & drop для WordPress – Kali Forms має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу contributor і вище отримувати доступ до форм або змінювати їх через API через некоректну перевірку прав на кількох REST-ендпоінтах у версіях до 2.3.41 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого доступу або модифікації контактних форм і записів, що може вплинути на цілісність даних і довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують витоком або зміною інформації, що може негативно позначитися на бізнес-процесах і репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Kali Forms і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем contributor і вище, переглянути логи на предмет підозрілої активності та мінімізувати експозицію REST API. Пріоритезуйте оновлення та моніторинг для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки