Уразливість у плагіні Kali Forms для WordPress дозволяє несанкціонований доступ
Уразливість у плагіні Kali Forms для WordPress дозволяє користувачам з contributor доступом змінювати контактні форми через API. Рекомендується оновлення плагіна.
- CVSS
- 4.3 MEDIUM
- EPSS
- 23.08%
- Активно використовується
- немає в KEV
- Продукт
- contact form builder
Що відомо
Плагін Contact Form builder with drag & drop для WordPress – Kali Forms має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу contributor і вище отримувати доступ до форм або змінювати їх через API через некоректну перевірку прав на кількох REST-ендпоінтах у версіях до 2.3.41 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого доступу або модифікації контактних форм і записів, що може вплинути на цілісність даних і довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують витоком або зміною інформації, що може негативно позначитися на бізнес-процесах і репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Kali Forms і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ користувачів з рівнем contributor і вище, переглянути логи на предмет підозрілої активності та мінімізувати експозицію REST API. Пріоритезуйте оновлення та моніторинг для зниження ризиків.