Уразливість у Conditional Fields для Contact Form 7 дозволяє викликати витік ресурсів
Виявлено критичну уразливість у Conditional Fields для Contact Form 7, що дозволяє викликати витік пам'яті та аварійне завершення PHP-процесу через REST API.
- CVSS
- 8.7 HIGH
- EPSS
- 36.84%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Conditional Fields для Contact Form 7 версії до 2.7.2 має уразливість, що дозволяє неавторизованим зловмисникам викликати необмежене виконання циклів через REST API, що призводить до вичерпання пам'яті сервера та аварійного завершення PHP-процесу.
Бізнес-вплив
Ця уразливість може спричинити відмову в обслуговуванні веб-сайту через перевантаження серверних ресурсів, що негативно впливає на доступність сервісів і може призвести до простоїв. Власники інфраструктури повинні враховувати ризик зловмисних атак, які можуть порушити стабільність роботи веб-додатків на базі WordPress із цим плагіном.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Conditional Fields для Contact Form 7 та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності та впровадити заходи для зменшення впливу потенційних атак, наприклад, обмеження розміру вхідних параметрів.