Уразливість CSRF у плагіні Contact Form by Supsystic для WordPress

Вразливість CSRF у плагіні Contact Form by Supsystic дозволяє неавторизованим змінам налаштувань. Рекомендується оновлення та посилення захисту.
CVE-2024-13452CVSS 6.1Web

Уразливість CSRF у плагіні Contact Form by Supsystic для WordPress

Вразливість CSRF у плагіні Contact Form by Supsystic дозволяє неавторизованим змінам налаштувань. Рекомендується оновлення та посилення захисту.

CVSS
6.1 MEDIUM
EPSS
22.34%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Contact Form by Supsystic для WordPress має вразливість Cross-Site Request Forgery (CSRF) у версіях до 1.7.29 включно через відсутність або некоректну перевірку nonce у функції saveAsCopy. Це дозволяє неавторизованим зловмисникам змінювати налаштування та впроваджувати шкідливі скрипти, якщо вони переконають адміністратора сайту виконати певну дію.

Бізнес-вплив

Вразливість може призвести до несанкціонованих змін у конфігурації плагіна та впровадження шкідливого коду, що ставить під загрозу безпеку вебсайту та даних. Для власників інфраструктури це означає потенційні ризики компрометації сайту, втрати довіри користувачів та можливі репутаційні збитки.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Contact Form by Supsystic та встановити їх, якщо вони доступні. У разі відсутності патчу слід обмежити доступ до адміністративної панелі, ретельно перевіряти журнали активності та уникати кліків на підозрілі посилання. Також варто розглянути впровадження додаткових механізмів захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки