Уразливість Forminator Forms дозволяє змінювати відповіді інших користувачів

Forminator Forms для WordPress має уразливість, що дозволяє змінювати відповіді інших користувачів. Рекомендується оновити плагін для захисту сайту.
CVE-2024-9700CVSS 5.3Web

Уразливість Forminator Forms дозволяє змінювати відповіді інших користувачів

Forminator Forms для WordPress має уразливість, що дозволяє змінювати відповіді інших користувачів. Рекомендується оновити плагін для захисту сайту.

CVSS
5.3 MEDIUM
EPSS
30.53%
Активно використовується
немає в KEV
Продукт
forminator forms

Що відомо

Плагін Forminator Forms для WordPress має уразливість Insecure Direct Object Reference у функції submit_quizzes(), що дозволяє неавторизованим зловмисникам змінювати відповіді інших користувачів. Проблема присутня у всіх версіях до 1.36.0 включно через відсутність перевірки параметра entry_id.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованої зміни даних опитувань або форм, що впливає на цілісність інформації та довіру користувачів. Для власників сайтів на WordPress це означає ризик втрати даних або маніпуляцій з результатами опитувань, що може негативно позначитись на бізнес-процесах і репутації.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Forminator Forms від розробника wpmudev і оперативно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції submit_quizzes(), переглянути журнали активності на предмет підозрілих змін та мінімізувати експозицію сайту. Важливо також інформувати користувачів про можливі ризики та планувати пріоритетне оновлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки