Krytyczna luka wtyczki Forminator dla WordPress umożliwiająca przesyłanie dowolnych plików
Krytyczna luka CVE-2023-4596 w wtyczce Forminator umożliwia przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 95.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- forminator
Co wiadomo
Wtyczka Forminator dla WordPress w wersjach do 1.24.6 włącznie posiada krytyczną lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer. Problem wynika z walidacji typu pliku wykonywanej po przesłaniu, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka ta stwarza poważne ryzyko dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Forminator, ponieważ umożliwia atakującym przejęcie kontroli nad serwerem poprzez zdalne wykonanie kodu. Może to skutkować utratą danych, przerwami w działaniu serwisu oraz naruszeniem bezpieczeństwa infrastruktury IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Forminator i zaktualizować ją do najnowszej dostępnej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji zaleca się ograniczenie dostępu do funkcji przesyłania plików, monitorowanie logów serwera pod kątem podejrzanych aktywności oraz priorytetowe wdrożenie poprawek po ich publikacji.