Luka CSRF w wtyczce Contact Form by Supsystic dla WordPress (CVE-2024-13452)

Wtyczka Contact Form by Supsystic do WordPress ma lukę CSRF umożliwiającą ataki na ustawienia. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-13452CVSS 6.1Web

Luka CSRF w wtyczce Contact Form by Supsystic dla WordPress (CVE-2024-13452)

Wtyczka Contact Form by Supsystic do WordPress ma lukę CSRF umożliwiającą ataki na ustawienia. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
6.1 MEDIUM
EPSS
22.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Contact Form by Supsystic do WordPressa w wersjach do 1.7.29 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji saveAsCopy. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień i wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom modyfikację ustawień wtyczki poprzez podstępne działania wymierzone w administratorów stron WordPress. Może to prowadzić do wstrzyknięcia złośliwego kodu, co zagraża integralności i bezpieczeństwu witryny oraz danych użytkowników. Operatorzy powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa aplikacji webowej.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Contact Form by Supsystic i jej instalację. W przypadku braku natychmiastowej poprawki, należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania podejrzanych linków. Priorytetem jest szybkie wdrożenie łatek i weryfikacja konfiguracji zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS