Уразливість CSRF у плагіні Professional Contact Form для WordPress
Плагін Professional Contact Form для WordPress містить уразливість CSRF, що дозволяє зловмисникам змусити адміністратора надіслати тестовий лист через підроблений запит.
- CVSS
- 4.3 MEDIUM
- EPSS
- 2.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Professional Contact Form для WordPress версій до 1.0.0 включно містить уразливість Cross-Site Request Forgery через відсутність або неправильну перевірку nonce у функції watch_for_contact_form_submit. Це дозволяє неавторизованим зловмисникам змусити адміністратора сайту надіслати тестовий лист шляхом обману, наприклад, через клік на шкідливе посилання.
Бізнес-вплив
Уразливість може призвести до несанкціонованих дій від імені адміністратора, що створює ризик для безпеки вебсайту та довіри користувачів. Зловмисники можуть використовувати цю вразливість для запуску небажаних процесів, що може вплинути на стабільність та репутацію бізнесу, особливо якщо плагін використовується для обробки контактних форм.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові механізми захисту від CSRF, переглянути журнали активності на предмет підозрілих дій і підвищити обізнаність адміністраторів щодо безпечної взаємодії з посиланнями.