CVE-2024-5808: luka CSRF w wtyczce WP Ajax Contact Form
Wtyczka WP Ajax Contact Form do WordPressa ma lukę CSRF umożliwiającą ataki na administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp ajax contact form
Co wiadomo
Wtyczka WP Ajax Contact Form do WordPressa w wersji do 2.2.2 nie posiada mechanizmu ochrony przed atakami CSRF podczas usuwania wiadomości z listy e-mail. Może to pozwolić atakującym na wymuszenie na zalogowanym administratorze wykonania nieautoryzowanego usunięcia wiadomości.
Wpływ biznesowy
Brak zabezpieczenia CSRF w tej wtyczce stwarza ryzyko niezamierzonych zmian w konfiguracji lub danych przez administratorów, co może prowadzić do utraty ważnych informacji lub zakłóceń w działaniu systemu. Operatorzy stron korzystających z tej wtyczki powinni rozważyć potencjalne skutki dla integralności i dostępności usług.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W przypadku braku łatki warto ograniczyć dostęp administracyjny, monitorować logi pod kątem podejrzanych działań oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed CSRF. Priorytetem jest minimalizacja ryzyka poprzez ograniczenie ekspozycji i weryfikację działań administratorów.