CVE-2023-6220: Luka wtyczki Piotnet Forms umożliwiająca przesyłanie dowolnych plików

Wtyczka Piotnet Forms do WordPressa ma lukę pozwalającą na przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-6220CVSS 8.1Web

CVE-2023-6220: Luka wtyczki Piotnet Forms umożliwiająca przesyłanie dowolnych plików

Wtyczka Piotnet Forms do WordPressa ma lukę pozwalającą na przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
69.73%
Aktywnie wykorzystywana
brak w KEV
Produkt
piotnet forms

Co wiadomo

Wtyczka Piotnet Forms dla WordPressa do wersji 1.0.28 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików przez funkcję 'piotnetforms_ajax_form_builder' z powodu niewystarczającej walidacji typów plików. Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Piotnet Forms do wersji 1.0.28. Możliwość przesłania i wykonania złośliwego kodu na serwerze może skutkować przejęciem kontroli nad infrastrukturą, wyciekiem danych lub zakłóceniem działania usług. Wysoki poziom CVSS (8.1) wskazuje na pilną potrzebę podjęcia działań zabezpieczających.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Piotnet Forms i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie możliwości przesyłania plików, monitorowanie logów serwera pod kątem podejrzanych aktywności oraz ograniczenie ekspozycji serwisu. Priorytetem jest szybka reakcja i wdrożenie środków zapobiegawczych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS