Krytyczna luka wtyczki Forminator dla WordPress umożliwiająca przesyłanie dowolnych plików

Krytyczna luka CVE-2023-4596 w wtyczce Forminator umożliwia przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-4596CVSS 9.8Web

Krytyczna luka wtyczki Forminator dla WordPress umożliwiająca przesyłanie dowolnych plików

Krytyczna luka CVE-2023-4596 w wtyczce Forminator umożliwia przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
95.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
forminator

Co wiadomo

Wtyczka Forminator dla WordPress w wersjach do 1.24.6 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer. Problem wynika z walidacji typu pliku wykonywanej po przesłaniu, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka ta stwarza poważne ryzyko dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Forminator, ponieważ umożliwia atakującym przejęcie kontroli nad serwerem poprzez zdalne wykonanie kodu. Może to skutkować utratą danych, przerwami w działaniu serwisu oraz naruszeniem bezpieczeństwa infrastruktury IT.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Forminator i zaktualizować ją do najnowszej dostępnej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji zaleca się ograniczenie dostępu do funkcji przesyłania plików, monitorowanie logów serwera pod kątem podejrzanych aktywności oraz priorytetowe wdrożenie poprawek po ich publikacji.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS