Уразливість у Contact Form Plugin від Fluent Forms дозволяє змінювати Mailchimp API ключ

Уразливість у Fluent Forms Contact Form дозволяє змінювати Mailchimp API ключ та перенаправляти запити на сервери зловмисників. Рекомендується оновлення та контроль доступу.
CVE-2024-5053CVSS 4.2Web

Уразливість у Contact Form Plugin від Fluent Forms дозволяє змінювати Mailchimp API ключ

Уразливість у Fluent Forms Contact Form дозволяє змінювати Mailchimp API ключ та перенаправляти запити на сервери зловмисників. Рекомендується оновлення та контроль доступу.

CVSS
4.2 MEDIUM
EPSS
32.86%
Активно використовується
немає в KEV
Продукт
contact form

Що відомо

Плагін Contact Form від Fluent Forms для WordPress має уразливість, що дозволяє користувачам з рівнем доступу не нижче підписника змінювати Mailchimp API ключ через недостатню перевірку прав у функції verifyRequest. Відсутність валідації ключа дозволяє перенаправляти інтеграційні запити на сервери зловмисників.

Бізнес-вплив

Ця уразливість може призвести до компрометації інтеграції з Mailchimp, що впливає на безпеку та цілісність даних маркетингових кампаній. Зловмисники можуть перенаправляти запити на свої сервери, що створює ризик витоку інформації та порушення роботи сервісів. Власники сайтів повинні оцінити рівень доступу користувачів та ризики, пов'язані з інтеграцією.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Fluent Forms і встановити їх при наявності. Обмежити права користувачів до мінімально необхідних, особливо для ролей з доступом до форм. Переглянути та перевірити налаштування Mailchimp API ключів, а також моніторити логи на предмет підозрілої активності. За відсутності патчу – зменшити експозицію плагіна та посилити контроль доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки