Уразливість CSRF у плагіні Responsive Contact Form Builder для WordPress

Виявлено уразливість CSRF у плагіні Responsive Contact Form Builder для WordPress, що дозволяє неавторизовані дії адміністратора сайту.
CVE-2024-1415CVSS 4.3Web

Уразливість CSRF у плагіні Responsive Contact Form Builder для WordPress

Виявлено уразливість CSRF у плагіні Responsive Contact Form Builder для WordPress, що дозволяє неавторизовані дії адміністратора сайту.

CVSS
4.3 MEDIUM
EPSS
18.63%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Responsive Contact Form Builder & Lead Generation для WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.8.9 включно через відсутність або некоректну перевірку nonce. Зловмисники можуть змусити адміністратора сайту виконати небажані дії, такі як видалення форм, реєстрація лідів або завантаження файлів.

Бізнес-вплив

Уразливість дозволяє неавторизованим атакуючим виконувати критичні функції плагіна від імені адміністратора, що може призвести до втрати даних, небажаної реєстрації користувачів або завантаження шкідливих файлів. Це створює ризики для цілісності та безпеки вебсайту, що може вплинути на довіру користувачів та роботу бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали активності на предмет підозрілих дій і пріоритезувати усунення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки