CVE-2024-13450: podatność SSRF w wtyczce Contact Form by Bit Form dla WordPress

Podatność SSRF w wtyczce Contact Form by Bit Form dla WordPress umożliwia administratorom wysyłanie żądań do dowolnych adresów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-13450CVSS 3.8Web

CVE-2024-13450: podatność SSRF w wtyczce Contact Form by Bit Form dla WordPress

Podatność SSRF w wtyczce Contact Form by Bit Form dla WordPress umożliwia administratorom wysyłanie żądań do dowolnych adresów. Sprawdź zalecenia bezpieczeństwa.

CVSS
3.8 LOW
EPSS
31.5%
Aktywnie wykorzystywana
brak w KEV
Produkt
contact form builder

Co wiadomo

Wtyczka Contact Form by Bit Form do WordPressa jest podatna na atak Server-Side Request Forgery (SSRF) w wersjach do 2.17.4 włącznie, poprzez integrację Webhooks. Atakujący z uprawnieniami administratora mogą wysyłać żądania do dowolnych adresów z poziomu aplikacji, co umożliwia dostęp i modyfikację danych wewnętrznych usług.

Wpływ biznesowy

Podatność SSRF w popularnej wtyczce do WordPressa może prowadzić do nieautoryzowanego dostępu do zasobów wewnętrznych sieci, co stanowi ryzyko dla bezpieczeństwa danych i stabilności infrastruktury IT. W środowiskach multisite zagrożenie jest rozszerzone, co wymaga szczególnej uwagi operatorów systemów zarządzających wieloma instalacjami WordPress.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Contact Form by Bit Form i rozważyć aktualizację do najnowszej dostępnej wersji. W przypadku braku łatki należy ograniczyć dostęp administratorów, monitorować logi pod kątem podejrzanych żądań oraz ograniczyć ekspozycję usług wewnętrznych. Zalecane jest także przeprowadzenie audytu bezpieczeństwa środowiska WordPress, zwłaszcza w konfiguracjach multisite.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS