Уразливість CSRF у плагіні cForms для WordPress до версії 3.0.0

Плагін cForms для WordPress має уразливість CSRF, що дозволяє змінювати форми через підроблені запити. Рекомендується оновити плагін та посилити безпеку.
CVE-2025-9898CVSS 4.3Web

Уразливість CSRF у плагіні cForms для WordPress до версії 3.0.0

Плагін cForms для WordPress має уразливість CSRF, що дозволяє змінювати форми через підроблені запити. Рекомендується оновити плагін та посилити безпеку.

CVSS
4.3 MEDIUM
EPSS
2.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін cForms – Light speed fast Form Builder для WordPress має уразливість Cross-Site Request Forgery (CSRF) через відсутність або некоректну перевірку nonce у функції cforms_api. Це дозволяє неавторизованим зловмисникам змінювати форми та їх налаштування, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.

Бізнес-вплив

Уразливість може призвести до несанкціонованих змін у формах на сайті, що впливає на цілісність даних і довіру користувачів. Адміністратори WordPress-сайтів, які використовують цей плагін, ризикують отримати змінені або зламані форми, що може негативно вплинути на бізнес-процеси та репутацію.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна cForms і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, перевірити журнали на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Також варто впровадити додаткові заходи безпеки, такі як двофакторна автентифікація для адміністраторів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки