Уразливість CSRF у плагіні HTML Forms для WordPress

Виявлено уразливість CSRF у плагіні HTML Forms для WordPress до версії 1.3.34, що дозволяє атаки через авторизованих користувачів.
CVE-2024-6412CVSS 6.5CMS

Уразливість CSRF у плагіні HTML Forms для WordPress

Виявлено уразливість CSRF у плагіні HTML Forms для WordPress до версії 1.3.34, що дозволяє атаки через авторизованих користувачів.

CVSS
6.5 MEDIUM
EPSS
18.76%
Активно використовується
немає в KEV
Продукт
html forms

Що відомо

Плагін HTML Forms для WordPress версій до 1.3.34 містить уразливість, пов’язану з відсутністю перевірок CSRF у деяких місцях. Це може дозволити зловмисникам змусити авторизованих користувачів виконувати небажані дії через атаки CSRF.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін HTML Forms, ця уразливість може призвести до несанкціонованих змін або дій від імені користувачів з відповідними правами. Це підвищує ризик компрометації даних або порушення роботи сайту, особливо якщо користувачі мають адміністративні права.

Рекомендовані дії адміністратора

Рекомендується оновити плагін HTML Forms до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до плагіна, перевірити журнали на наявність підозрілої активності та впровадити додаткові заходи захисту від CSRF. Пріоритетно слід контролювати права користувачів та мінімізувати їх для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки