Уразливість CSRF у плагіні WordPress Contact Forms від Cimatti
Плагін WordPress Contact Forms від Cimatti має уразливість CSRF, що дозволяє видаляти форми через підроблені запити. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 11.62%
- Активно використовується
- немає в KEV
- Продукт
- wordpress contact forms
Що відомо
Плагін WordPress Contact Forms від Cimatti версії до 1.9.2 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або некоректну перевірку nonce у функції process_bulk_action. Це дозволяє неавторизованим зловмисникам видаляти форми, змусивши адміністратора сайту виконати шкідливу дію, наприклад, клікнути на посилання.
Бізнес-вплив
Уразливість може призвести до втрати важливих контактних форм на сайті, що впливає на комунікацію з користувачами та репутацію бізнесу. Адміністратори ризикують ненавмисно виконати шкідливі дії через соціальну інженерію, що може порушити нормальну роботу вебресурсу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WordPress Contact Forms до останньої версії, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи автентифікації та регулярно перевіряти логи на підозрілі дії. Також варто інформувати адміністраторів про ризики кліків на неперевірені посилання.