Luka CSRF w wtyczce Conditional Fields for Contact Form 7 dla WordPress

Wtyczka Conditional Fields for Contact Form 7 do WordPressa ma lukę CSRF umożliwiającą reset ustawień przez atakującego. Zalecane aktualizacje i monitorowanie.
CVE-2024-5804CVSS 4.3Web

Luka CSRF w wtyczce Conditional Fields for Contact Form 7 dla WordPress

Wtyczka Conditional Fields for Contact Form 7 do WordPressa ma lukę CSRF umożliwiającą reset ustawień przez atakującego. Zalecane aktualizacje i monitorowanie.

CVSS
4.3 MEDIUM
EPSS
12.51%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Conditional Fields for Contact Form 7 do WordPressa w wersjach do 2.4.13 jest podatna na atak Cross-Site Request Forgery (CSRF) z powodu braku lub błędnej walidacji nonce w funkcji wpcf7cf_admin_init. Atakujący może zmusić administratora do nieświadomego zresetowania ustawień wtyczki poprzez spreparowany link.

Wpływ biznesowy

Podatność umożliwia nieautoryzowanym osobom zmianę konfiguracji wtyczki, co może prowadzić do zakłóceń w działaniu formularzy kontaktowych na stronie. Może to wpłynąć na dostępność i integralność usług oferowanych przez witrynę, a także na doświadczenie użytkowników.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów do podejrzanych linków oraz monitorować logi serwera pod kątem nietypowych działań. Wdrożenie dodatkowych mechanizmów zabezpieczających przed CSRF również zwiększy ochronę.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS