Уразливість у плагіні Everest Forms для WordPress дозволяє неавторизованим користувачам отримувати доступ до REST API
Уразливість у Everest Forms WordPress плагіні дозволяє неавторизованим користувачам отримувати доступ до REST API та змінювати налаштування.
- CVSS
- 6.5 MEDIUM
- EPSS
- 7.65%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Everest Forms для WordPress версій до 3.5.0 має уразливість, що дозволяє неавторизованим користувачам обходити перевірку доступу до кількох REST API кінцевих точок асистента налаштування. Це може призвести до читання статусу налаштування, зміни параметрів плагіна та відправки електронних листів на довільні адреси.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують Everest Forms до версії 3.5.0, ця уразливість може призвести до несанкціонованого доступу до конфіденційної інформації та потенційного зловживання функціями плагіна, що впливає на безпеку та репутацію ресурсу. Зловмисники можуть змінювати налаштування плагіна та надсилати електронні листи від імені сайту, що створює ризики фішингу та спаму.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін Everest Forms до останньої версії, перевірити налаштування доступу до REST API, обмежити публічний доступ до критичних кінцевих точок, переглянути журнали активності на предмет підозрілих дій та впровадити моніторинг для виявлення потенційних спроб експлуатації уразливості.