Уразливість CSRF у плагіні HelloLeads CRM Form Shortcode для WordPress
Плагін HelloLeads CRM Form Shortcode для WordPress має уразливість CSRF, що дозволяє неавторизованим користувачам скинути налаштування.
- CVSS
- 5.3 MEDIUM
- EPSS
- 2.06%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін HelloLeads CRM Form Shortcode для WordPress версії до 1.0 не перевіряє авторизацію та CSRF при скиданні налаштувань, що дозволяє неавторизованим користувачам скинути конфігурацію плагіна.
Бізнес-вплив
Ця уразливість може призвести до несанкціонованого скидання налаштувань плагіна, що потенційно порушує роботу CRM-системи та призводить до втрати важливих конфігураційних даних. Для власників сайтів на WordPress це може означати тимчасове зниження функціональності або безпеки системи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна HelloLeads CRM Form Shortcode та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функції скидання налаштувань, впровадити додаткові механізми авторизації, а також регулярно переглядати журнали безпеки на предмет підозрілої активності.