Уразливість у Contact Form Plugin Fluent Forms дозволяє неавторизоване змінення налаштувань
Виявлено уразливість у Fluent Forms Contact Form для WordPress, що дозволяє неавторизоване змінення налаштувань через REST API. Оновіть плагін для захисту.
- CVSS
- 7.5 HIGH
- EPSS
- 65.8%
- Активно використовується
- немає в KEV
- Продукт
- contact form
Що відомо
Плагін Contact Form від Fluent Forms для WordPress має уразливість, що дозволяє неавторизованим користувачам змінювати всі налаштування плагіна через відсутність перевірки прав доступу на REST API endpoint. Проблема присутня у версіях до 5.1.16 включно.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованих змін у конфігурації плагіна, що потенційно впливає на функціональність контактних форм і безпеку сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити контроль над налаштуваннями, що може спричинити порушення роботи або витік даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити версію плагіна Fluent Forms і оновити його до останньої доступної версії. Якщо оновлення недоступне, слід обмежити доступ до REST API, переглянути журнали активності на предмет підозрілих змін і провести аудит безпеки. Важливо також регулярно моніторити оновлення від виробника плагіна.