Уразливість у Contact Form Builder плагіні для WordPress дозволяє неавторизовану зміну даних
CVE-2024-1640 дозволяє неавторизовану зміну даних у Contact Form Builder плагіні WordPress. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 38.76%
- Активно використовується
- немає в KEV
- Продукт
- contact form builder
Що відомо
Плагін Contact Form Builder від bitapps для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати відправлені форми через недостатню перевірку користувача в AJAX дії bitforms_update_form_entry у версіях до 2.10.1 включно. Це може призвести до маніпуляцій із даними форм без відповідних прав.
Бізнес-вплив
Для власників вебсайтів на WordPress, які використовують цей плагін, уразливість може спричинити несанкціоновані зміни у даних форм, що впливає на цілісність інформації та довіру користувачів. Це може призвести до порушень у бізнес-процесах, пов’язаних із обробкою контактних або платіжних форм.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX дії bitforms_update_form_entry, переглянути журнали активності на предмет підозрілих змін, а також зменшити експозицію плагіна, наприклад, через обмеження прав доступу та застосування додаткових засобів аутентифікації.