CVE-2024-6317: podatność w wtyczce Generate PDF using Contact Form 7
Wtyczka Generate PDF using Contact Form 7 do WordPressa ma krytyczną lukę CSRF umożliwiającą usuwanie plików i przejęcie strony. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 45.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- generate pdf using contact form 7
Co wiadomo
Wtyczka Generate PDF using Contact Form 7 dla WordPressa do wersji 4.1.2 jest podatna na atak Cross-Site Request Forgery umożliwiający nieautoryzowane usuwanie plików. Brak odpowiedniej walidacji nonce oraz niewłaściwe sprawdzanie plików w funkcji wp_cf7_pdf_dashboard_html_page pozwala atakującym na usunięcie dowolnych plików, w tym kluczowego wp-config.php.
Wpływ biznesowy
Ta luka może prowadzić do przejęcia kontroli nad stroną internetową poprzez usunięcie krytycznych plików konfiguracyjnych, co umożliwia zdalne wykonanie kodu. Operatorzy IT i właściciele infrastruktury powinni traktować tę podatność jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma administratorami, gdzie możliwe jest nakłonienie ich do kliknięcia złośliwego linku.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie ogranicz dostęp do panelu administracyjnego, monitoruj logi pod kątem podejrzanych działań i edukuj administratorów o ryzyku ataków CSRF. Wdrożenie mechanizmów weryfikacji żądań i ograniczenie uprawnień może zmniejszyć ryzyko wykorzystania podatności.