Уразливість CSRF у плагіні 5280 Bootstrap Modal Contact Form для WordPress
Плагін 5280 Bootstrap Modal Contact Form має уразливість CSRF, що дозволяє масове видалення повідомлень. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 10.37%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін 5280 Bootstrap Modal Contact Form для WordPress має уразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 1.0 включно через відсутність або неправильну перевірку nonce. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту видалити повідомлення масово, якщо його обманом змусити виконати певну дію, наприклад, клікнути на посилання.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують цей плагін, існує ризик втрати важливих повідомлень через несанкціоноване масове видалення. Це може призвести до порушення комунікації з користувачами та негативно вплинути на репутацію ресурсу. Адміністратори повинні враховувати цей ризик при управлінні безпекою сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх встановити. Якщо оновлень немає, слід обмежити доступ до адміністративної панелі, підвищити обізнаність адміністраторів щодо фішингових атак і регулярно перевіряти логи на підозрілі дії. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.