Уразливість Server-Side Request Forgery у Contact Form by Bit Form для WordPress
Плагін Contact Form by Bit Form для WordPress містить SSRF уразливість до версії 2.17.4, що дозволяє адміністраторам виконувати небезпечні запити.
- CVSS
- 3.8 LOW
- EPSS
- 31.5%
- Активно використовується
- немає в KEV
- Продукт
- contact form builder
Що відомо
Плагін Contact Form by Bit Form для WordPress має уразливість SSRF у версіях до 2.17.4 включно через інтеграцію Webhooks. Зловмисники з правами адміністратора можуть надсилати запити до довільних адрес від імені вебдодатку, що дозволяє отримувати та змінювати інформацію внутрішніх сервісів.
Бізнес-вплив
Уразливість SSRF може призвести до несанкціонованого доступу до внутрішніх ресурсів організації через плагін WordPress. Це підвищує ризик витоку даних або модифікації конфіденційної інформації, особливо в мультисайтових середовищах, де атака може поширюватися на кілька сайтів одночасно.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Contact Form by Bit Form і застосувати їх, якщо доступні. У разі відсутності патчу слід обмежити доступ до адміністративної панелі, переглянути журнали активності на предмет підозрілих запитів і мінімізувати використання функції Webhooks. Також варто оцінити ризики у мультисайтових конфігураціях та впровадити додаткові заходи контролю доступу.