Уразливість CSRF у плагіні 5280 Bootstrap Modal Contact Form для WordPress

Плагін 5280 Bootstrap Modal Contact Form має уразливість CSRF, що дозволяє масове видалення повідомлень. Рекомендується оновлення та обмеження доступу.
CVE-2024-0847CVSS 4.3Web

Уразливість CSRF у плагіні 5280 Bootstrap Modal Contact Form для WordPress

Плагін 5280 Bootstrap Modal Contact Form має уразливість CSRF, що дозволяє масове видалення повідомлень. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
10.37%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін 5280 Bootstrap Modal Contact Form для WordPress має уразливість Cross-Site Request Forgery (CSRF) у всіх версіях до 1.0 включно через відсутність або неправильну перевірку nonce. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту видалити повідомлення масово, якщо його обманом змусити виконати певну дію, наприклад, клікнути на посилання.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують цей плагін, існує ризик втрати важливих повідомлень через несанкціоноване масове видалення. Це може призвести до порушення комунікації з користувачами та негативно вплинути на репутацію ресурсу. Адміністратори повинні враховувати цей ризик при управлінні безпекою сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх встановити. Якщо оновлень немає, слід обмежити доступ до адміністративної панелі, підвищити обізнаність адміністраторів щодо фішингових атак і регулярно перевіряти логи на підозрілі дії. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки