CVE-2024-13450: podatność SSRF w wtyczce Contact Form by Bit Form dla WordPress
Podatność SSRF w wtyczce Contact Form by Bit Form dla WordPress umożliwia administratorom wysyłanie żądań do dowolnych adresów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 3.8 LOW
- EPSS
- 31.5%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- contact form builder
Co wiadomo
Wtyczka Contact Form by Bit Form do WordPressa jest podatna na atak Server-Side Request Forgery (SSRF) w wersjach do 2.17.4 włącznie, poprzez integrację Webhooks. Atakujący z uprawnieniami administratora mogą wysyłać żądania do dowolnych adresów z poziomu aplikacji, co umożliwia dostęp i modyfikację danych wewnętrznych usług.
Wpływ biznesowy
Podatność SSRF w popularnej wtyczce do WordPressa może prowadzić do nieautoryzowanego dostępu do zasobów wewnętrznych sieci, co stanowi ryzyko dla bezpieczeństwa danych i stabilności infrastruktury IT. W środowiskach multisite zagrożenie jest rozszerzone, co wymaga szczególnej uwagi operatorów systemów zarządzających wieloma instalacjami WordPress.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Contact Form by Bit Form i rozważyć aktualizację do najnowszej dostępnej wersji. W przypadku braku łatki należy ograniczyć dostęp administratorów, monitorować logi pod kątem podejrzanych żądań oraz ograniczyć ekspozycję usług wewnętrznych. Zalecane jest także przeprowadzenie audytu bezpieczeństwa środowiska WordPress, zwłaszcza w konfiguracjach multisite.