Le vulnerabilità in due plugin per moduli di contatto di WordPress interessano +1,1 milioni di persone

Aggiornato recentemente a Ottobre 12th, 2024 alle 03:33 pm

Le vulnerabilità in due plugin per moduli di contatto di WordPress interessano +1,1 milioni di persone

Le vulnerabilità scoperte in due dei più popolari plugin per moduli di contatto di WordPress potrebbero interessare oltre 1,1 milioni di installazioni. Sono stati emessi avvisi relativi a vulnerabilità scoperte in due dei più popolari plugin per moduli di contatto di WordPress, che potenzialmente interessano oltre 1,1 milioni di installazioni. Si consiglia agli utenti di aggiornare i propri plugin alle versioni più recenti.

Ninja Forms è affetto da un errore nell’escape di un URL che può portare a un attacco cross-site scripting riflesso (reflected XSS) e la vulnerabilità di Fluent Forms è dovuta a un controllo insufficiente delle capacità.

vulnerabilita plugin form scaled

Le vulnerabilità in due plugin per moduli di contatto di WordPress interessano +1,1 milioni di persone

Image by freepik

Ninja Forms Riflesso Cross-Site Scripting

Una vulnerabilità di Cross-Site Scripting riflessa, per la quale il plugin Ninja Forms è a rischio, può consentire a un utente malintenzionato di colpire un utente di livello amministratore di un sito web per ottenere i privilegi del sito web associato. È necessario compiere un passo in più per indurre un amministratore a fare clic su un collegamento. Questa vulnerabilità è ancora in fase di valutazione e non è stato assegnato un punteggio di livello di minaccia CVSS.

Fluent Forms Autorizzazione mancante

Il plugin per i moduli di contatto Fluent Forms manca di un controllo di funzionalità che potrebbe portare alla possibilità di modificare un’API senza autorizzazione (un’API è un ponte tra due software diversi che consente loro di comunicare tra loro).

Questa vulnerabilità richiede che un aggressore ottenga prima l’autorizzazione a livello di abbonato, cosa che può essere ottenuta su siti WordPress che hanno la funzione di registrazione degli abbonati attivata, ma non è possibile per quelli che non ce l’hanno. A questa vulnerabilità è stato assegnato un punteggio medio di livello di minaccia pari a 4,2 (su una scala da 1 a 10).

Wordfence descrive questa vulnerabilità:

Il plugin Contact Form di Fluent Forms per Quiz, Survey e Drag & Drop WP Form Builder per WordPress è vulnerabile all’aggiornamento non autorizzato della chiave API di Malichimp a causa di un controllo insufficiente della funzione verifyRequest in tutte le versioni fino alla 5.1.18 inclusa.
Ciò rende possibile ai gestori di moduli con accesso a livello di abbonato o superiore di modificare la chiave API di Mailchimp utilizzata per l’integrazione. Allo stesso tempo, la mancata convalida della chiave API di Mailchimp consente il reindirizzamento delle richieste di integrazione al server controllato dall’aggressore.

Azione raccomandata

Si raccomanda agli utenti di entrambi i moduli di contatto di aggiornare le versioni più recenti di ciascun plugin per moduli di contatto. Il modulo di contatto di Fluent Forms è attualmente alla versione 5.2.0. L’ultima versione del plugin Ninja Forms è la 3.8.14.

Leggete l’avviso NVD per il plugin Ninja Forms Contact Form: CVE-2024-7354

Leggete il parere di NVD sul modulo di contatto Fluent Forms: CVE-2024

Leggete il parere di Wordfence sul modulo di contatto Fluent Forms:

Contact Form Plugin by Fluent Forms for Quiz, Survey, and Drag & Drop WP Form Builder <= 5.1.18 – Missing Authorization to Authenticated (Subscriber+) Mailchimp Integration Modification

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *


Il periodo di verifica reCAPTCHA è scaduto. Ricaricare la pagina.