Уразливість підвищення привілеїв у плагіні Fluent Forms для контактних форм
Виявлено критичну уразливість у Fluent Forms для WordPress, що дозволяє неавторизованим користувачам отримати права менеджера. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 81.77%
- Активно використовується
- немає в KEV
- Продукт
- contact form
Що відомо
У плагіні Contact Form від Fluent Forms для WordPress виявлено критичну уразливість підвищення привілеїв через відсутність перевірки прав доступу на REST API /wp-json/fluentform/v1/managers у версіях до 5.1.16 включно. Це дозволяє неавторизованим зловмисникам отримувати права керування плагіном та видаляти облікові записи менеджерів.
Бізнес-вплив
Уразливість може призвести до повного контролю над налаштуваннями плагіна Fluent Forms, що відкриває шлях до зміни форм, збору даних або порушення роботи сайту. Для власників інфраструктури це означає підвищений ризик компрометації вебресурсу та потенційних витоків інформації, особливо якщо плагін використовується для збору конфіденційних даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Fluent Forms і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ до REST API, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію плагіна. Також варто провести аудит користувачів з правами менеджера у плагіні та видалити невідомі або підозрілі облікові записи.