Уразливість Insecure Direct Object Reference у Fluent Forms для WordPress
Fluent Forms для WordPress має уразливість IDOR, що дозволяє змінювати статус платежів. Рекомендується оновлення плагіна для безпеки.
- CVSS
- 5.3 MEDIUM
- EPSS
- 22.77%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Fluent Forms для WordPress має уразливість Insecure Direct Object Reference через параметр 'submission_id' у версіях до 6.1.21 включно. Це дозволяє неавторизованим зловмисникам змінювати статус оплати очікуваних заявок, наприклад, встановлювати статус "failed".
Бізнес-вплив
Уразливість може призвести до неправомірної зміни статусу платежів у системі, що впливає на обробку транзакцій і може викликати фінансові втрати або порушення бізнес-процесів. Власники сайтів на WordPress, які використовують цей плагін, ризикують отримати некоректні дані про платежі та потенційні проблеми з клієнтами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Fluent Forms і встановити останні версії, які виправляють цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до AJAX-ендпоінтів, переглянути журнали активності на предмет підозрілих змін статусів платежів і пріоритезувати виправлення цієї проблеми у вашій системі безпеки.