Luka open redirect w wtyczce Contact Form 7 dla WordPress

Luka open redirect w Contact Form 7 przed wersją 5.9.5 pozwala na przekierowania do fałszywych URL. Zalecana aktualizacja wtyczki.
CVE-2024-4704CVSS 6.1CMS

Luka open redirect w wtyczce Contact Form 7 dla WordPress

Luka open redirect w Contact Form 7 przed wersją 5.9.5 pozwala na przekierowania do fałszywych URL. Zalecana aktualizacja wtyczki.

CVSS
6.1 MEDIUM
EPSS
36.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
contact form 7

Co wiadomo

Wtyczka Contact Form 7 dla WordPress w wersjach przed 5.9.5 zawiera lukę open redirect, która pozwala atakującemu na przekierowanie użytkownika na dowolny, fałszywy adres URL. Luka ta może być wykorzystana do phishingu lub innych ataków socjotechnicznych.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystających z Contact Form 7 istnieje ryzyko, że użytkownicy zostaną przekierowani na złośliwe strony, co może prowadzić do utraty zaufania klientów oraz potencjalnych naruszeń bezpieczeństwa. Luka ma średni poziom zagrożenia (CVSS 6.1), dlatego ważne jest szybkie podjęcie działań minimalizujących ryzyko.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Contact Form 7 do wersji 5.9.5 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję formularzy kontaktowych, monitorować logi pod kątem podejrzanych przekierowań oraz edukować użytkowników o potencjalnych zagrożeniach związanych z phishingiem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS