Уразливість Cross-Site Request Forgery у плагіні EleForms для WordPress

Плагін EleForms для WordPress уразливий до CSRF, що дозволяє видаляти форми через підроблені запити. Рекомендується оновлення та обережність адміністраторів.
CVE-2024-6628CVSS 4.3CMS

Уразливість Cross-Site Request Forgery у плагіні EleForms для WordPress

Плагін EleForms для WordPress уразливий до CSRF, що дозволяє видаляти форми через підроблені запити. Рекомендується оновлення та обережність адміністраторів.

CVSS
4.3 MEDIUM
EPSS
11.68%
Активно використовується
немає в KEV
Продукт
eleforms

Що відомо

Плагін EleForms для WordPress містить уразливість CSRF у версіях до 2.9.9.9 включно, що дозволяє неавторизованим зловмисникам видаляти відправлені форми шляхом підроблених запитів. Це можливо, якщо адміністратор сайту буде обманутий і виконає певну дію, наприклад, клікне на шкідливе посилання.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують EleForms, ця уразливість може призвести до втрати важливих даних форм через несанкціоноване видалення. Це може вплинути на бізнес-процеси, що залежать від зібраної інформації, а також знизити довіру користувачів до сайту. Ризик середній, але вимагає уваги для запобігання потенційним інцидентам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна EleForms від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, ретельно контролювати дії адміністраторів, а також переглянути журнали безпеки на предмет підозрілої активності. Важливо підвищити обізнаність адміністраторів щодо ризику кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки