Уразливість CSRF у плагіні Contact Form by Supsystic для WordPress
Вразливість CSRF у плагіні Contact Form by Supsystic дозволяє неавторизованим змінам налаштувань. Рекомендується оновлення та посилення захисту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 22.34%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Contact Form by Supsystic для WordPress має вразливість Cross-Site Request Forgery (CSRF) у версіях до 1.7.29 включно через відсутність або некоректну перевірку nonce у функції saveAsCopy. Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо вони переконають адміністратора сайту виконати певну дію.
Бізнес-вплив
Вразливість може призвести до несанкціонованих змін у конфігурації плагіна та впровадження шкідливого коду, що ставить під загрозу безпеку вебсайту та даних. Для власників інфраструктури це означає потенційні ризики компрометації сайту, втрати довіри користувачів та можливі репутаційні збитки.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Contact Form by Supsystic та встановити їх, якщо вони доступні. У разі відсутності патчу слід обмежити доступ до адміністративної панелі, ретельно перевіряти журнали активності та уникати кліків на підозрілі посилання. Також варто розглянути впровадження додаткових механізмів захисту від CSRF.