Уразливість CSRF у плагіні cForms для WordPress до версії 3.0.0
Плагін cForms для WordPress має уразливість CSRF, що дозволяє змінювати форми через підроблені запити. Рекомендується оновити плагін та посилити безпеку.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін cForms – Light speed fast Form Builder для WordPress має уразливість Cross-Site Request Forgery (CSRF) через відсутність або некоректну перевірку nonce у функції cforms_api. Це дозволяє неавторизованим зловмисникам змінювати форми та їх налаштування, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.
Бізнес-вплив
Уразливість може призвести до несанкціонованих змін у формах на сайті, що впливає на цілісність даних і довіру користувачів. Адміністратори WordPress-сайтів, які використовують цей плагін, ризикують отримати змінені або зламані форми, що може негативно вплинути на бізнес-процеси та репутацію.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна cForms і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, перевірити журнали на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Також варто впровадити додаткові заходи безпеки, такі як двофакторна автентифікація для адміністраторів.