CVE-2023-6133: luka wtyczki Forminator umożliwiająca przesyłanie dowolnych plików
Luka wtyczki Forminator (do 1.27.0) pozwala administratorom na przesyłanie dowolnych plików. Aktualizuj wtyczkę i monitoruj serwer, by zabezpieczyć WordPress.
- CVSS
- 6.6 MEDIUM
- EPSS
- 54.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- forminator
Co wiadomo
Wtyczka Forminator dla WordPressa do wersji 1.27.0 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików przez funkcję 'forminator_allowed_mime_types'. Atakujący z uprawnieniami administratora mogą przesłać pliki na serwer, jednak konfiguracja htaccess uniemożliwia wykonanie zdalnego kodu.
Wpływ biznesowy
Luka umożliwia administratorom przesyłanie dowolnych plików na serwer, co może prowadzić do nieautoryzowanego dostępu do danych lub modyfikacji zawartości strony. Choć zdalne wykonanie kodu jest zablokowane przez konfigurację htaccess, ryzyko naruszenia integralności serwera i danych pozostaje istotne dla właścicieli infrastruktury.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki Forminator do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji, należy ograniczyć uprawnienia użytkowników oraz monitorować logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto zweryfikować konfigurację htaccess i rozważyć dodatkowe zabezpieczenia ograniczające przesyłanie plików.