Aggiornato recentemente a Ottobre 12th, 2024 alle 03:33 pm
Le vulnerabilità in due plugin per moduli di contatto di WordPress interessano +1,1 milioni di persone
Le vulnerabilità scoperte in due dei più popolari plugin per moduli di contatto di WordPress potrebbero interessare oltre 1,1 milioni di installazioni. Sono stati emessi avvisi relativi a vulnerabilità scoperte in due dei più popolari plugin per moduli di contatto di WordPress, che potenzialmente interessano oltre 1,1 milioni di installazioni. Si consiglia agli utenti di aggiornare i propri plugin alle versioni più recenti.
- Le vulnerabilità in due plugin per moduli di contatto di WordPress interessano +1,1 milioni di persone
- Le vulnerabilità in due plugin per moduli di contatto di WordPress interessano +1,1 milioni di persone
- Ninja Forms Riflesso Cross-Site Scripting
- Fluent Forms Autorizzazione mancante
- Azione raccomandata
Ninja Forms è affetto da un errore nell’escape di un URL che può portare a un attacco cross-site scripting riflesso (reflected XSS) e la vulnerabilità di Fluent Forms è dovuta a un controllo insufficiente delle capacità.

Le vulnerabilità in due plugin per moduli di contatto di WordPress interessano +1,1 milioni di persone
Ninja Forms Riflesso Cross-Site Scripting
Una vulnerabilità di Cross-Site Scripting riflessa, per la quale il plugin Ninja Forms è a rischio, può consentire a un utente malintenzionato di colpire un utente di livello amministratore di un sito web per ottenere i privilegi del sito web associato. È necessario compiere un passo in più per indurre un amministratore a fare clic su un collegamento. Questa vulnerabilità è ancora in fase di valutazione e non è stato assegnato un punteggio di livello di minaccia CVSS.
Fluent Forms Autorizzazione mancante
Il plugin per i moduli di contatto Fluent Forms manca di un controllo di funzionalità che potrebbe portare alla possibilità di modificare un’API senza autorizzazione (un’API è un ponte tra due software diversi che consente loro di comunicare tra loro).
Questa vulnerabilità richiede che un aggressore ottenga prima l’autorizzazione a livello di abbonato, cosa che può essere ottenuta su siti WordPress che hanno la funzione di registrazione degli abbonati attivata, ma non è possibile per quelli che non ce l’hanno. A questa vulnerabilità è stato assegnato un punteggio medio di livello di minaccia pari a 4,2 (su una scala da 1 a 10).
Wordfence descrive questa vulnerabilità:
Il plugin Contact Form di Fluent Forms per Quiz, Survey e Drag & Drop WP Form Builder per WordPress è vulnerabile all’aggiornamento non autorizzato della chiave API di Malichimp a causa di un controllo insufficiente della funzione verifyRequest in tutte le versioni fino alla 5.1.18 inclusa.
Ciò rende possibile ai gestori di moduli con accesso a livello di abbonato o superiore di modificare la chiave API di Mailchimp utilizzata per l’integrazione. Allo stesso tempo, la mancata convalida della chiave API di Mailchimp consente il reindirizzamento delle richieste di integrazione al server controllato dall’aggressore.
Azione raccomandata
Si raccomanda agli utenti di entrambi i moduli di contatto di aggiornare le versioni più recenti di ciascun plugin per moduli di contatto. Il modulo di contatto di Fluent Forms è attualmente alla versione 5.2.0. L’ultima versione del plugin Ninja Forms è la 3.8.14.
Leggete l’avviso NVD per il plugin Ninja Forms Contact Form: CVE-2024-7354
Leggete il parere di NVD sul modulo di contatto Fluent Forms: CVE-2024
Leggete il parere di Wordfence sul modulo di contatto Fluent Forms:

Andrea Barbieri è consulente SEO, svilppattore di siti web e specialista in web marketing, fondatore di BTF Traduzioni SEO Sviluppo Web. Aiuta aziende e professionisti a ottenere visibilità online con siti ottimizzati, contenuti efficaci e strategie SEO mirate. Visita la mia pagina.


