Уразливість відкритого перенаправлення в Contact Form 7

Contact Form 7 до версії 5.9.5 має уразливість відкритого перенаправлення, що дозволяє зловмисникам перенаправляти користувачів на шкідливі сайти.
CVE-2024-4704CVSS 6.1CMS

Уразливість відкритого перенаправлення в Contact Form 7

Contact Form 7 до версії 5.9.5 має уразливість відкритого перенаправлення, що дозволяє зловмисникам перенаправляти користувачів на шкідливі сайти.

CVSS
6.1 MEDIUM
EPSS
36.7%
Активно використовується
немає в KEV
Продукт
contact form 7

Що відомо

Плагін Contact Form 7 для WordPress версій до 5.9.5 містить уразливість відкритого перенаправлення, що дозволяє зловмиснику використовувати фальшиву URL-адресу для перенаправлення користувачів на вибраний ним сайт. Це може сприяти фішинговим атакам або іншим шахрайським діям.

Бізнес-вплив

Для власників сайтів на базі WordPress із встановленим Contact Form 7 ця уразливість може призвести до компрометації довіри користувачів через перенаправлення на шкідливі ресурси. Це може негативно вплинути на репутацію компанії та безпеку клієнтів, особливо якщо плагін не оновлено до безпечної версії.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна Contact Form 7 і оновити його до останньої доступної версії, що містить виправлення. Якщо оновлення неможливе негайно, слід обмежити доступ до форм, моніторити журнали на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Загалом, слід регулярно перевіряти оновлення від розробника та впроваджувати їх для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки