Уразливість CSRF у плагіні WordPress Contact Forms від Cimatti

Плагін WordPress Contact Forms від Cimatti має уразливість CSRF, що дозволяє видаляти форми через підроблені запити. Рекомендується оновлення та обмеження доступу.
CVE-2024-10521CVSS 4.3Web

Уразливість CSRF у плагіні WordPress Contact Forms від Cimatti

Плагін WordPress Contact Forms від Cimatti має уразливість CSRF, що дозволяє видаляти форми через підроблені запити. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
11.62%
Активно використовується
немає в KEV
Продукт
wordpress contact forms

Що відомо

Плагін WordPress Contact Forms від Cimatti версії до 1.9.2 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або некоректну перевірку nonce у функції process_bulk_action. Це дозволяє неавторизованим зловмисникам видаляти форми, змусивши адміністратора сайту виконати шкідливу дію, наприклад, клікнути на посилання.

Бізнес-вплив

Уразливість може призвести до втрати важливих контактних форм на сайті, що впливає на комунікацію з користувачами та репутацію бізнесу. Адміністратори ризикують ненавмисно виконати шкідливі дії через соціальну інженерію, що може порушити нормальну роботу вебресурсу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WordPress Contact Forms до останньої версії, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи автентифікації та регулярно перевіряти логи на підозрілі дії. Також варто інформувати адміністраторів про ризики кліків на неперевірені посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки