Уразливість CSRF у плагіні Conditional Fields для Contact Form 7 у WordPress

Плагін Conditional Fields для Contact Form 7 у WordPress має уразливість CSRF, що дозволяє змінювати налаштування без авторизації. Рекомендується оновлення та обмеження доступу.
CVE-2024-5804CVSS 4.3Web

Уразливість CSRF у плагіні Conditional Fields для Contact Form 7 у WordPress

Плагін Conditional Fields для Contact Form 7 у WordPress має уразливість CSRF, що дозволяє змінювати налаштування без авторизації. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
12.51%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Conditional Fields для Contact Form 7 у WordPress версій до 2.4.13 включно має уразливість Cross-Site Request Forgery (CSRF) через відсутність або некоректну перевірку nonce у функції wpcf7cf_admin_init. Це дозволяє неавторизованим зловмисникам змінювати налаштування плагіна, якщо вони переконають адміністратора сайту виконати певну дію, наприклад, перейти за шкідливим посиланням.

Бізнес-вплив

Уразливість може призвести до несанкціонованої зміни налаштувань плагіна, що потенційно впливає на функціональність контактних форм на сайті. Для власників інфраструктури це означає ризик порушення роботи вебресурсу або зміни поведінки форм без відома адміністратора, що може вплинути на взаємодію з користувачами та безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Conditional Fields для Contact Form 7 та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, перевірити журнали на предмет підозрілої активності та інформувати адміністраторів про ризик переходу за неперевіреними посиланнями. Важливо також розглянути впровадження додаткових заходів захисту від CSRF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки