Luka CSRF w wtyczce Conditional Fields for Contact Form 7 dla WordPress
Wtyczka Conditional Fields for Contact Form 7 do WordPressa ma lukę CSRF umożliwiającą reset ustawień przez atakującego. Zalecane aktualizacje i monitorowanie.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Conditional Fields for Contact Form 7 do WordPressa w wersjach do 2.4.13 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji wpcf7cf_admin_init. Atakujący może zmusić administratora do nieświadomego zresetowania ustawień wtyczki poprzez spreparowany link.
Wpływ biznesowy
Podatność umożliwia nieautoryzowanym osobom zmianę konfiguracji wtyczki, co może prowadzić do zakłóceń w działaniu formularzy kontaktowych na stronie. Może to wpłynąć na dostępność i integralność usług oferowanych przez witrynę, a także na doświadczenie użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków oraz monitorować logi serwera pod kątem nietypowych działań. Wdrożenie dodatkowych mechanizmów zabezpieczających przed CSRF również zwiększy ochronę.