Вразливість CVE-2024-6317 у плагіні Generate PDF using Contact Form 7 для WordPress

Вразливість Cross-Site Request Forgery у плагіні Generate PDF using Contact Form 7 для WordPress може призвести до видалення файлів і захоплення сайту.
CVE-2024-6317CVSS 8.8Web

Вразливість CVE-2024-6317 у плагіні Generate PDF using Contact Form 7 для WordPress

Вразливість Cross-Site Request Forgery у плагіні Generate PDF using Contact Form 7 для WordPress може призвести до видалення файлів і захоплення сайту.

CVSS
8.8 HIGH
EPSS
45.35%
Активно використовується
немає в KEV
Продукт
generate pdf using contact form 7

Що відомо

Плагін Generate PDF using Contact Form 7 для WordPress має вразливість Cross-Site Request Forgery, що дозволяє неавторизованим зловмисникам завантажувати довільні файли та видаляти критичні файли, зокрема wp-config.php. Це може призвести до захоплення сайту та віддаленого виконання коду через підроблені запити.

Бізнес-вплив

Вразливість створює високий ризик компрометації веб-сайту, що використовує цей плагін, включно з можливістю видалення важливих файлів конфігурації та подальшим контролем над сервером. Це може спричинити значні перебої в роботі, втрату даних та репутаційні збитки для власників інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника zealousweb і застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сайту. Також варто інформувати адміністраторів про ризики соціальної інженерії, щоб уникнути виконання підроблених дій.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки