Уразливість CSRF у плагіні Forminator Forms для WordPress

Вразливість CSRF у плагіні Forminator Forms дозволяє створювати чернетки форм через підроблені запити. Рекомендується оновити плагін для захисту сайту.
CVE-2024-9352CVSS 4.3Web

Уразливість CSRF у плагіні Forminator Forms для WordPress

Вразливість CSRF у плагіні Forminator Forms дозволяє створювати чернетки форм через підроблені запити. Рекомендується оновити плагін для захисту сайту.

CVSS
4.3 MEDIUM
EPSS
11.73%
Активно використовується
немає в KEV
Продукт
forminator forms

Що відомо

Плагін Forminator Forms для WordPress має вразливість Cross-Site Request Forgery (CSRF) у версіях до 1.35.1 включно через некоректну перевірку nonce у функції створення форм. Зловмисники можуть змусити адміністратора сайту створити чернетку форми через підроблений запит.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам створювати чернетки форм на сайті, що може призвести до накопичення небажаного контенту або потенційних подальших атак. Власникам сайтів слід врахувати ризики несанкціонованих змін у конфігурації форм та можливі наслідки для користувацького досвіду та безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Forminator Forms від розробника wpmudev і встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ адміністративних облікових записів, переглянути журнали активності на предмет підозрілих дій і зменшити потенційний вплив шляхом мінімізації прав користувачів. Також варто інформувати адміністраторів про ризики кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки