Уразливість CSRF у плагіні WP Ajax Contact Form до версії 2.2.2

Плагін WP Ajax Contact Form до 2.2.2 має уразливість CSRF, що дозволяє видаляти листи через CSRF-атаку. Рекомендується оновлення та захист.
CVE-2024-5808CVSS 4.3CMS

Уразливість CSRF у плагіні WP Ajax Contact Form до версії 2.2.2

Плагін WP Ajax Contact Form до 2.2.2 має уразливість CSRF, що дозволяє видаляти листи через CSRF-атаку. Рекомендується оновлення та захист.

CVSS
4.3 MEDIUM
EPSS
12.53%
Активно використовується
немає в KEV
Продукт
wp ajax contact form

Що відомо

Плагін WP Ajax Contact Form для WordPress до версії 2.2.2 не перевіряє CSRF при видаленні електронних листів зі списку, що дозволяє зловмисникам змусити адміністратора виконати небажані дії через CSRF-атаку.

Бізнес-вплив

Ця уразливість може призвести до несанкціонованого видалення електронних листів зі списку контактів, що впливає на цілісність даних і може порушити комунікацію з користувачами. Адміністратори, які увійшли в систему, можуть бути змушені виконувати небажані дії, що підвищує ризик компрометації управління плагіном.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Ajax Contact Form від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи захисту від CSRF, переглянути журнали активності на предмет підозрілих дій і пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки