Уразливість CSRF у плагіні admin side data storage для Contact Form 7
Виявлено уразливість CSRF у плагіні admin side data storage для Contact Form 7, що дозволяє змінювати налаштування через підроблені запити.
- CVSS
- 4.3 MEDIUM
- EPSS
- 9.87%
- Активно використовується
- немає в KEV
- Продукт
- admin side data storage for contact form 7
Що відомо
Плагін admin side data storage для Contact Form 7 у WordPress має уразливість Cross-Site Request Forgery (CSRF) у версіях до 1.1.1 включно через відсутність або неправильну перевірку nonce при оновленні налаштувань. Зловмисники можуть змусити адміністратора сайту виконати небажані дії, наприклад, змінити налаштування плагіна.
Бізнес-вплив
Ця уразливість може дозволити неавторизованим користувачам змінювати налаштування плагіна через підроблені запити, якщо вони переконають адміністратора виконати певну дію. Це може призвести до порушення конфіденційності або функціональності сайту, що негативно впливає на стабільність та безпеку веб-ресурсу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника zestard та встановити їх при доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, перевірити журнали на підозрілі дії та підвищити обізнаність адміністраторів щодо ризиків кліків на підозрілі посилання. Також варто розглянути впровадження додаткових механізмів захисту від CSRF.