Уразливість у Contact Form Plugin від Fluent Forms дозволяє змінювати Mailchimp API ключ
Уразливість у Fluent Forms Contact Form дозволяє змінювати Mailchimp API ключ та перенаправляти запити на сервери зловмисників. Рекомендується оновлення та контроль доступу.
- CVSS
- 4.2 MEDIUM
- EPSS
- 32.86%
- Активно використовується
- немає в KEV
- Продукт
- contact form
Що відомо
Плагін Contact Form від Fluent Forms для WordPress має уразливість, що дозволяє користувачам з рівнем доступу не нижче підписника змінювати Mailchimp API ключ через недостатню перевірку прав у функції verifyRequest. Відсутність валідації ключа дозволяє перенаправляти інтеграційні запити на сервери зловмисників.
Бізнес-вплив
Ця уразливість може призвести до компрометації інтеграції з Mailchimp, що впливає на безпеку та цілісність даних маркетингових кампаній. Зловмисники можуть перенаправляти запити на свої сервери, що створює ризик витоку інформації та порушення роботи сервісів. Власники сайтів повинні оцінити рівень доступу користувачів та ризики, пов'язані з інтеграцією.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Fluent Forms і встановити їх при наявності. Обмежити права користувачів до мінімально необхідних, особливо для ролей з доступом до форм. Переглянути та перевірити налаштування Mailchimp API ключів, а також моніторити логи на предмет підозрілої активності. За відсутності патчу – зменшити експозицію плагіна та посилити контроль доступу.