Уразливість Server-Side Request Forgery у Contact Form by Bit Form для WordPress

Плагін Contact Form by Bit Form для WordPress містить SSRF уразливість до версії 2.17.4, що дозволяє адміністраторам виконувати небезпечні запити.
CVE-2024-13450CVSS 3.8Web

Уразливість Server-Side Request Forgery у Contact Form by Bit Form для WordPress

Плагін Contact Form by Bit Form для WordPress містить SSRF уразливість до версії 2.17.4, що дозволяє адміністраторам виконувати небезпечні запити.

CVSS
3.8 LOW
EPSS
31.5%
Активно використовується
немає в KEV
Продукт
contact form builder

Що відомо

Плагін Contact Form by Bit Form для WordPress має уразливість SSRF у версіях до 2.17.4 включно через інтеграцію Webhooks. Зловмисники з правами адміністратора можуть надсилати запити до довільних адрес від імені вебдодатку, що дозволяє отримувати та змінювати інформацію внутрішніх сервісів.

Бізнес-вплив

Уразливість SSRF може призвести до несанкціонованого доступу до внутрішніх ресурсів організації через плагін WordPress. Це підвищує ризик витоку даних або модифікації конфіденційної інформації, особливо в мультисайтових середовищах, де атака може поширюватися на кілька сайтів одночасно.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Contact Form by Bit Form і застосувати їх, якщо доступні. У разі відсутності патчу слід обмежити доступ до адміністративної панелі, переглянути журнали активності на предмет підозрілих запитів і мінімізувати використання функції Webhooks. Також варто оцінити ризики у мультисайтових конфігураціях та впровадити додаткові заходи контролю доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки