Уразливість у плагіні SureForms для WordPress дозволяє оновлювати налаштування без належної авторизації
Плагін SureForms до версії 1.4.4 має уразливість, що дозволяє ролям Contributor і вище змінювати налаштування через REST API без авторизації.
- CVSS
- 4.9 MEDIUM
- EPSS
- 23.91%
- Активно використовується
- немає в KEV
- Продукт
- sureforms
Що відомо
Плагін SureForms для WordPress версій до 1.4.4 має уразливість, через яку користувачі з роллю Contributor і вище можуть змінювати налаштування через REST API без належної перевірки авторизації. Це може призвести до несанкціонованих змін конфігурації сайту.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін SureForms, ця уразливість може призвести до несанкціонованих змін налаштувань, що впливає на стабільність і безпеку вебресурсу. Зловмисники з роллю Contributor можуть отримати можливість змінювати конфігурацію, що потенційно відкриває шлях до подальших атак або порушення роботи сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити версію плагіна SureForms і оновити його до останньої доступної версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів до мінімально необхідних, переглянути журнали доступу на предмет підозрілої активності та зменшити експозицію REST API. Також варто стежити за оновленнями від розробника плагіна.