Luka CSRF w wtyczce Contact Form by Supsystic dla WordPress (CVE-2024-13452)
Wtyczka Contact Form by Supsystic do WordPress ma lukę CSRF umożliwiającą ataki na ustawienia. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.1 MEDIUM
- EPSS
- 22.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Contact Form by Supsystic do WordPressa w wersjach do 1.7.29 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu błędnej lub brakującej walidacji nonce w funkcji saveAsCopy. Atakujący może nakłonić administratora do wykonania złośliwego żądania, co pozwala na zmianę ustawień i wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom modyfikację ustawień wtyczki poprzez podstępne działania wymierzone w administratorów stron WordPress. Może to prowadzić do wstrzyknięcia złośliwego kodu, co zagraża integralności i bezpieczeństwu witryny oraz danych użytkowników. Operatorzy powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa aplikacji webowej.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Contact Form by Supsystic i jej instalację. W przypadku braku natychmiastowej poprawki, należy ograniczyć ekspozycję wtyczki, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów w zakresie unikania klikania podejrzanych linków. Priorytetem jest szybkie wdrożenie łatek i weryfikacja konfiguracji zabezpieczeń.