CVE-2023-6133: luka wtyczki Forminator umożliwiająca przesyłanie dowolnych plików

Luka wtyczki Forminator (do 1.27.0) pozwala administratorom na przesyłanie dowolnych plików. Aktualizuj wtyczkę i monitoruj serwer, by zabezpieczyć WordPress.
CVE-2023-6133CVSS 6.6Web

CVE-2023-6133: luka wtyczki Forminator umożliwiająca przesyłanie dowolnych plików

Luka wtyczki Forminator (do 1.27.0) pozwala administratorom na przesyłanie dowolnych plików. Aktualizuj wtyczkę i monitoruj serwer, by zabezpieczyć WordPress.

CVSS
6.6 MEDIUM
EPSS
54.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
forminator

Co wiadomo

Wtyczka Forminator dla WordPressa do wersji 1.27.0 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików przez funkcję 'forminator_allowed_mime_types'. Atakujący z uprawnieniami administratora mogą przesłać pliki na serwer, jednak konfiguracja htaccess uniemożliwia wykonanie zdalnego kodu.

Wpływ biznesowy

Luka umożliwia administratorom przesyłanie dowolnych plików na serwer, co może prowadzić do nieautoryzowanego dostępu do danych lub modyfikacji zawartości strony. Choć zdalne wykonanie kodu jest zablokowane przez konfigurację htaccess, ryzyko naruszenia integralności serwera i danych pozostaje istotne dla właścicieli infrastruktury.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki Forminator do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji, należy ograniczyć uprawnienia użytkowników oraz monitorować logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto zweryfikować konfigurację htaccess i rozważyć dodatkowe zabezpieczenia ograniczające przesyłanie plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS