Luka wtyczki Conditional Fields for Contact Form 7 umożliwia atak DoS przez niekontrolowane zużycie zasobów
Wtyczka Conditional Fields for Contact Form 7 do WordPress ma lukę DoS przez niekontrolowane zużycie pamięci. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.7 HIGH
- EPSS
- 36.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Conditional Fields for Contact Form 7 do WordPressa w wersjach do 2.7.2 zawiera lukę umożliwiającą atak typu DoS. Atakujący może wysłać dużą wartość liczbową przez REST API, powodując nieograniczone pętle i wyczerpanie pamięci serwera, co prowadzi do awarii procesu PHP.
Wpływ biznesowy
Luka ta może spowodować niedostępność usług webowych opartych na WordPress z zainstalowaną podatną wtyczką, wpływając na ciągłość działania i dostępność serwisów. Ataki mogą prowadzić do przeciążenia serwera i konieczności jego restartu, co generuje przestoje i potencjalne straty biznesowe.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Conditional Fields for Contact Form 7 i jej instalację. W przypadku braku łatki należy ograniczyć dostęp do REST API, monitorować logi pod kątem podejrzanych żądań oraz rozważyć wdrożenie mechanizmów ograniczających liczbę iteracji lub wielkość danych wejściowych.