CVE-2024-0847: Luka CSRF w wtyczce 5280 Bootstrap Modal Contact Form dla WordPress

Wtyczka 5280 Bootstrap Modal Contact Form dla WordPress ma lukę CSRF umożliwiającą masowe usuwanie wiadomości. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-0847CVSS 4.3Web

CVE-2024-0847: Luka CSRF w wtyczce 5280 Bootstrap Modal Contact Form dla WordPress

Wtyczka 5280 Bootstrap Modal Contact Form dla WordPress ma lukę CSRF umożliwiającą masowe usuwanie wiadomości. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
10.37%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka 5280 Bootstrap Modal Contact Form do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) w wersjach do 1.0 włącznie. Luka wynika z braku lub błędnej walidacji nonce, co umożliwia nieautoryzowanym atakującym masowe usuwanie wiadomości, jeśli uda im się nakłonić administratora do kliknięcia w spreparowany link.

Wpływ biznesowy

Ta luka może prowadzić do niezamierzonego usunięcia ważnych wiadomości kontaktowych, co wpływa na komunikację i obsługę klienta. Administratorzy stron korzystających z tej wtyczki powinni być świadomi ryzyka manipulacji i potencjalnych zakłóceń w działaniu formularzy kontaktowych. Atakujący nie potrzebują uwierzytelnienia, co zwiększa zagrożenie dla infrastruktury WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp administratorów do podejrzanych linków i monitoruj logi serwera pod kątem nietypowych działań. Warto również rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed CSRF oraz edukację administratorów w zakresie rozpoznawania potencjalnych prób phishingu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS