Уразливість Insecure Direct Object Reference у плагіні FlowForms для WordPress
Уразливість Insecure Direct Object Reference у плагіні FlowForms дозволяє змінювати форми WordPress без авторизації. Рекомендації щодо захисту.
- CVSS
- 4.3 MEDIUM
- EPSS
- 18.76%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін FlowForms – Conversational Form Builder для WordPress має уразливість Insecure Direct Object Reference у версіях до 1.1.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора змінювати будь-які форми на сайті, включно з формами адміністраторів, через маніпуляції з ID форми у REST URL.
Бізнес-вплив
Уразливість дозволяє зловмисникам з обмеженим доступом змінювати вміст, дизайн та налаштування форм, а також публікувати або відміняти їх, що може призвести до порушення цілісності даних і впливу на функціональність сайту. Це створює ризик несанкціонованих змін у критичних формах, що може вплинути на бізнес-процеси та репутацію організації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна FlowForms і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня контриб’ютора і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику. Важливо також контролювати REST API запити та впроваджувати додаткові механізми валідації.