Уразливість CSRF у плагіні Conditional Fields для Contact Form 7 у WordPress
Плагін Conditional Fields для Contact Form 7 у WordPress має уразливість CSRF, що дозволяє змінювати налаштування без авторизації. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.3 MEDIUM
- EPSS
- 12.51%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Conditional Fields для Contact Form 7 у WordPress версій до 2.4.13 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або некоректну перевірку nonce у функції wpcf7cf_admin_init. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.
Бізнес-вплив
Уразливість може призвести до несанкціонованої зміни налаштувань плагіна, що потенційно впливає на функціональність контактних форм на сайті. Для власників інфраструктури це означає ризик порушення роботи вебресурсу або зміни поведінки форм без відома адміністратора, що може вплинути на взаємодію з користувачами та безпеку даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Conditional Fields для Contact Form 7 та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, перевірити журнали на предмет підозрілої активності та інформувати адміністраторів про ризик переходу за неперевіреними посиланнями. Важливо також розглянути впровадження додаткових заходів захисту від CSRF.