CVE-2024-6317: podatność w wtyczce Generate PDF using Contact Form 7

Wtyczka Generate PDF using Contact Form 7 do WordPressa ma krytyczną lukę CSRF umożliwiającą usuwanie plików i przejęcie strony. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6317CVSS 8.8Web

CVE-2024-6317: podatność w wtyczce Generate PDF using Contact Form 7

Wtyczka Generate PDF using Contact Form 7 do WordPressa ma krytyczną lukę CSRF umożliwiającą usuwanie plików i przejęcie strony. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
45.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
generate pdf using contact form 7

Co wiadomo

Wtyczka Generate PDF using Contact Form 7 dla WordPressa do wersji 4.1.2 jest podatna na atak Cross-Site Request Forgery umożliwiający nieautoryzowane usuwanie plików. Brak odpowiedniej walidacji nonce oraz niewłaściwe sprawdzanie plików w funkcji wp_cf7_pdf_dashboard_html_page pozwala atakującym na usunięcie dowolnych plików, w tym kluczowego wp-config.php.

Wpływ biznesowy

Ta luka może prowadzić do przejęcia kontroli nad stroną internetową poprzez usunięcie krytycznych plików konfiguracyjnych, co umożliwia zdalne wykonanie kodu. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma administratorami, gdzie możliwe jest nakłonienie ich do kliknięcia złośliwego linku.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie ogranicz dostęp do panelu administracyjnego, monitoruj logi pod kątem podejrzanych działań i edukuj administratorów o ryzyku ataków CSRF. Wdrożenie mechanizmów weryfikacji żądań i ograniczenie uprawnień może zmniejszyć ryzyko wykorzystania podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS