Уразливість у Contact Form Plugin Fluent Forms дозволяє неавторизоване змінення налаштувань

Виявлено уразливість у Fluent Forms Contact Form для WordPress, що дозволяє неавторизоване змінення налаштувань через REST API. Оновіть плагін для захисту.
CVE-2024-2782CVSS 7.5Web

Уразливість у Contact Form Plugin Fluent Forms дозволяє неавторизоване змінення налаштувань

Виявлено уразливість у Fluent Forms Contact Form для WordPress, що дозволяє неавторизоване змінення налаштувань через REST API. Оновіть плагін для захисту.

CVSS
7.5 HIGH
EPSS
65.8%
Активно використовується
немає в KEV
Продукт
contact form

Що відомо

Плагін Contact Form від Fluent Forms для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати всі налаштування плагіна через відсутність перевірки прав доступу на REST API endpoint. Проблема присутня у версіях до 5.1.16 включно.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованих змін у конфігурації плагіна, що потенційно впливає на функціональність контактних форм і безпеку сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити контроль над налаштуваннями, що може спричинити порушення роботи або витік даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити версію плагіна Fluent Forms і оновити його до останньої доступної версії. Якщо оновлення недоступне, слід обмежити доступ до REST API, переглянути журнали активності на предмет підозрілих змін і провести аудит безпеки. Важливо також регулярно моніторити оновлення від виробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки