Krytyczna luka wtyczki Website Contact Form With File Upload dla WordPress umożliwiająca przesyłanie dowolnych plików
Krytyczna luka w wtyczce Website Contact Form With File Upload dla WordPress umożliwia zdalne przesyłanie dowolnych plików i potencjalne wykonanie kodu na serwerze.
- CVSS
- 9.8 CRITICAL
- EPSS
- 87.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- website contact form with file upload
Co wiadomo
Wtyczka Website Contact Form With File Upload dla WordPress w wersjach do 1.3.4 nie sprawdza poprawnie typów przesyłanych plików, co pozwala nieautoryzowanym atakującym na przesłanie dowolnych plików na serwer. Luka ta może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka o wysokiej krytyczności (CVSS 9.8) naraża serwery korzystające z podatnej wersji wtyczki na przejęcie kontroli przez atakujących. Może to skutkować poważnymi naruszeniami bezpieczeństwa, w tym utratą danych, defacementem strony lub wykorzystaniem zasobów serwera do dalszych ataków.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Website Contact Form With File Upload i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji przesyłania plików, przegląd logów pod kątem podejrzanej aktywności oraz monitorowanie serwera pod kątem nieautoryzowanych zmian. Priorytetowo należy wdrożyć środki zapobiegające przesyłaniu nieautoryzowanych plików.