Krytyczna luka wtyczki Website Contact Form With File Upload dla WordPress umożliwiająca przesyłanie dowolnych plików

Krytyczna luka w wtyczce Website Contact Form With File Upload dla WordPress umożliwia zdalne przesyłanie dowolnych plików i potencjalne wykonanie kodu na serwerze.
CVE-2015-10137CVSS 9.8Web

Krytyczna luka wtyczki Website Contact Form With File Upload dla WordPress umożliwiająca przesyłanie dowolnych plików

Krytyczna luka w wtyczce Website Contact Form With File Upload dla WordPress umożliwia zdalne przesyłanie dowolnych plików i potencjalne wykonanie kodu na serwerze.

CVSS
9.8 CRITICAL
EPSS
87.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
website contact form with file upload

Co wiadomo

Wtyczka Website Contact Form With File Upload dla WordPress w wersjach do 1.3.4 nie sprawdza poprawnie typów przesyłanych plików, co pozwala nieautoryzowanym atakującym na przesłanie dowolnych plików na serwer. Luka ta może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka o wysokiej krytyczności (CVSS 9.8) naraża serwery korzystające z podatnej wersji wtyczki na przejęcie kontroli przez atakujących. Może to skutkować poważnymi naruszeniami bezpieczeństwa, w tym utratą danych, defacementem strony lub wykorzystaniem zasobów serwera do dalszych ataków.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Website Contact Form With File Upload i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji przesyłania plików, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie serwera pod kątem nieautoryzowanych zmian. Priorytetowo należy wdrożyć środki zapobiegające przesyłaniu nieautoryzowanych plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS