CVE-2024-1777: podatność CSRF w wtyczce Admin Side Data Storage for Contact Form 7
Wtyczka Admin Side Data Storage for Contact Form 7 ma lukę CSRF do wersji 1.1.1. Zalecane jest szybkie zaktualizowanie i monitorowanie bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- admin side data storage for contact form 7
Co wiadomo
Wtyczka Admin Side Data Storage for Contact Form 7 do WordPressa jest podatna na atak Cross-Site Request Forgery (CSRF) we wszystkich wersjach do 1.1.1 włącznie. Brak lub nieprawidłowa walidacja nonce w funkcji aktualizacji ustawień umożliwia nieautoryzowanym atakującym zmianę konfiguracji wtyczki poprzez spreparowane żądanie, jeśli uda im się nakłonić administratora do kliknięcia w złośliwy link.
Wpływ biznesowy
Podatność ta może prowadzić do nieautoryzowanych zmian w ustawieniach wtyczki, co może wpłynąć na bezpieczeństwo i stabilność strony internetowej opartej na WordPress. Administratorzy powinni traktować tę lukę poważnie, gdyż atakujący mogą wykorzystać ją do modyfikacji konfiguracji bez wiedzy właściciela serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję panelu administracyjnego, monitorować logi pod kątem podejrzanych działań oraz edukować administratorów, aby nie klikali w podejrzane linki. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zapobiegawcze.