CVE-2024-0847: Luka CSRF w wtyczce 5280 Bootstrap Modal Contact Form dla WordPress
Wtyczka 5280 Bootstrap Modal Contact Form dla WordPress ma lukę CSRF umożliwiającą masowe usuwanie wiadomości. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.37%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka 5280 Bootstrap Modal Contact Form do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 1.0 włącznie. Luka wynika z braku lub błędnej walidacji nonce, co umożliwia nieautoryzowanym atakującym masowe usuwanie wiadomości, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.
Wpływ biznesowy
Ta luka może prowadzić do niezamierzonego usunięcia ważnych wiadomości kontaktowych, co wpływa na komunikację i obsługę klienta. Administratorzy stron korzystających z tej wtyczki powinni być świadomi ryzyka manipulacji i potencjalnych zakłóceń w działaniu formularzy kontaktowych. Atakujący nie potrzebują uwierzytelnienia, co zwiększa zagrożenie dla infrastruktury WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp administratorów do podejrzanych linków i monitoruj logi serwera pod kątem nietypowych działań. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed CSRF oraz edukację administratorów w zakresie rozpoznawania potencjalnych prób phishingu.