Уразливість відсутності авторизації у плагіні FormLift для WordPress (CVE-2026-4281)

Плагін FormLift для WordPress має уразливість відсутності авторизації, що дозволяє викрадення OAuth-з'єднання. Рекомендується оновлення та перевірка безпеки.
CVE-2026-4281CVSS 5.3Web

Уразливість відсутності авторизації у плагіні FormLift для WordPress (CVE-2026-4281)

Плагін FormLift для WordPress має уразливість відсутності авторизації, що дозволяє викрадення OAuth-з'єднання. Рекомендується оновлення та перевірка безпеки.

CVSS
5.3 MEDIUM
EPSS
38.3%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін FormLift для Infusionsoft Web Forms у WordPress має уразливість відсутності перевірки авторизації у версіях до 7.5.21 включно. Зловмисники можуть викрасти OAuth-з'єднання сайту, встановлюючи власні токени та перенаправляючи API-запити на свій сервер.

Бізнес-вплив

Уразливість дозволяє неавторизованим користувачам захопити OAuth-з'єднання сайту, що може призвести до компрометації інтеграції з Infusionsoft. Це створює ризик витоку даних та маніпуляцій з API, що негативно впливає на безпеку та довіру користувачів. Власники інфраструктури повинні врахувати потенційний вплив на бізнес-процеси, пов'язані з маркетинговими та CRM-системами.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна FormLift від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію сайту. Важливо також контролювати налаштування OAuth та регулярно перевіряти цілісність конфігурацій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки