Luka CSRF w wtyczce WordPress Contact Forms by Cimatti
Wtyczka WordPress Contact Forms by Cimatti do 1.9.2 narażona na CSRF umożliwiający usunięcie formularzy. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wordpress contact forms
Co wiadomo
Wtyczka WordPress Contact Forms by Cimatti do wersji 1.9.2 zawiera lukę typu Cross-Site Request Forgery (CSRF), która pozwala na usunięcie formularzy przez nieautoryzowanych atakujących. Luka wynika z braku lub błędnej walidacji nonce w funkcji process_bulk_action.
Wpływ biznesowy
Luka umożliwia atakującym nakłonienie administratora strony do wykonania niezamierzonych działań, takich jak usunięcie formularzy kontaktowych, co może zakłócić komunikację z użytkownikami i wpłynąć na funkcjonowanie serwisu. Właściciele i operatorzy stron powinni zwrócić uwagę na potencjalne ryzyko utraty danych i przerw w działaniu usług.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków, monitorować logi pod kątem nietypowych działań oraz stosować dodatkowe mechanizmy zabezpieczające przed CSRF.