Krytyczna luka wtyczki Form Maker 10Web umożliwia zdalne wykonanie kodu

Luka w Form Maker 10Web umożliwia nieautoryzowane tworzenie plików i zdalne wykonanie kodu. Zalecana szybka aktualizacja wtyczki WordPress.
CVE-2023-4666CVSS 9.8CMS

Krytyczna luka wtyczki Form Maker 10Web umożliwia zdalne wykonanie kodu

Luka w Form Maker 10Web umożliwia nieautoryzowane tworzenie plików i zdalne wykonanie kodu. Zalecana szybka aktualizacja wtyczki WordPress.

CVSS
9.8 CRITICAL
EPSS
87.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
form maker

Co wiadomo

Wtyczka Form Maker firmy 10Web dla WordPressa w wersjach przed 1.15.20 nie weryfikuje poprawnie podpisów podczas ich tworzenia na serwerze z danych użytkownika. Pozwala to nieautoryzowanym użytkownikom na tworzenie dowolnych plików i zdalne wykonanie kodu (RCE).

Wpływ biznesowy

Luka o wysokim poziomie krytyczności (CVSS 9.8) może prowadzić do przejęcia kontroli nad serwerem hostującym witrynę WordPress z zainstalowaną podatną wersją wtyczki. Atakujący mogą tworzyć i wykonywać dowolne pliki, co stwarza poważne ryzyko dla integralności i dostępności usług oraz danych firmowych. Operatorzy infrastruktury powinni traktować tę lukę jako priorytetową do zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie i zaktualizowanie wtyczki Form Maker do wersji 1.15.20 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji należy ograniczyć dostęp do formularzy oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd uprawnień i zabezpieczeń serwera oraz przygotować plan szybkiego reagowania na incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS