CVE-2024-5808: luka CSRF w wtyczce WP Ajax Contact Form

Wtyczka WP Ajax Contact Form do WordPressa ma lukę CSRF umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-5808CVSS 4.3CMS

CVE-2024-5808: luka CSRF w wtyczce WP Ajax Contact Form

Wtyczka WP Ajax Contact Form do WordPressa ma lukę CSRF umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.3 MEDIUM
EPSS
12.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp ajax contact form

Co wiadomo

Wtyczka WP Ajax Contact Form do WordPressa w wersji do 2.2.2 nie posiada mechanizmu ochrony przed atakami CSRF podczas usuwania wiadomości z listy e-mail. Może to pozwolić atakującym na wymuszenie na zalogowanym administratorze wykonania nieautoryzowanego usunięcia wiadomości.

Wpływ biznesowy

Brak zabezpieczenia CSRF w tej wtyczce stwarza ryzyko niezamierzonych zmian w konfiguracji lub danych przez administratorów, co może prowadzić do utraty ważnych informacji lub zakłóceń w działaniu systemu. Operatorzy stron korzystających z tej wtyczki powinni rozważyć potencjalne skutki dla integralności i dostępności usług.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W przypadku braku łatki warto ograniczyć dostęp administracyjny, monitorować logi pod kątem podejrzanych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF. Priorytetem jest minimalizacja ryzyka poprzez ograniczenie ekspozycji i weryfikację działań administratorów.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS