CVE-2023-6220: Luka wtyczki Piotnet Forms umożliwiająca przesyłanie dowolnych plików
Wtyczka Piotnet Forms do WordPressa ma lukę pozwalającą na przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 69.73%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- piotnet forms
Co wiadomo
Wtyczka Piotnet Forms dla WordPressa do wersji 1.0.28 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików przez funkcję 'piotnetforms_ajax_form_builder' z powodu niewystarczającej walidacji typów plików. Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Piotnet Forms do wersji 1.0.28. Możliwość przesłania i wykonania złośliwego kodu na serwerze może skutkować przejęciem kontroli nad infrastrukturą, wyciekiem danych lub zakłóceniem działania usług. Wysoki poziom CVSS (8.1) wskazuje na pilną potrzebę podjęcia działań zabezpieczających.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Piotnet Forms i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie możliwości przesyłania plików, monitorowanie logów serwera pod kątem podejrzanych aktywności oraz ograniczenie ekspozycji serwisu. Priorytetem jest szybka reakcja i wdrożenie środków zapobiegawczych.