CVE-2024-1777: podatność CSRF w wtyczce Admin Side Data Storage for Contact Form 7

Wtyczka Admin Side Data Storage for Contact Form 7 ma lukę CSRF do wersji 1.1.1. Zalecane jest szybkie zaktualizowanie i monitorowanie bezpieczeństwa.
CVE-2024-1777CVSS 4.3Web

CVE-2024-1777: podatność CSRF w wtyczce Admin Side Data Storage for Contact Form 7

Wtyczka Admin Side Data Storage for Contact Form 7 ma lukę CSRF do wersji 1.1.1. Zalecane jest szybkie zaktualizowanie i monitorowanie bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
9.87%
Aktywnie wykorzystywana
brak w KEV
Produkt
admin side data storage for contact form 7

Co wiadomo

Wtyczka Admin Side Data Storage for Contact Form 7 do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 1.1.1 włącznie. Brak lub nieprawidłowa walidacja nonce w funkcji aktualizacji ustawień umożliwia nieautoryzowanym atakującym zmianę konfiguracji wtyczki poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link.

Wpływ biznesowy

Podatność ta może prowadzić do nieautoryzowanych zmian w ustawieniach wtyczki, co może wpłynąć na bezpieczeństwo i stabilność strony internetowej opartej na WordPress. Administratorzy powinni traktować tę lukę poważnie, gdyż atakujący mogą wykorzystać ją do modyfikacji konfiguracji bez wiedzy właściciela serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zapobiegawcze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS