CVE-2023-6316: Krytyczna luka wtyczki MW WP Form umożliwiająca przesyłanie dowolnych plików

Krytyczna luka wtyczki MW WP Form (do 5.0.1) pozwala na przesyłanie dowolnych plików i może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2023-6316CVSS 9.8Web

CVE-2023-6316: Krytyczna luka wtyczki MW WP Form umożliwiająca przesyłanie dowolnych plików

Krytyczna luka wtyczki MW WP Form (do 5.0.1) pozwala na przesyłanie dowolnych plików i może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
70.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
mw wp form

Co wiadomo

Wtyczka MW WP Form dla WordPressa do wersji 5.0.1 zawiera krytyczną lukę pozwalającą na przesyłanie dowolnych plików przez funkcję '_single_file_upload' bez odpowiedniej walidacji typów plików. Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką MW WP Form w wersjach do 5.0.1. Może to skutkować przejęciem kontroli nad serwerem, wyciekiem danych lub innymi poważnymi incydentami bezpieczeństwa. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MW WP Form i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji, należy ograniczyć możliwość przesyłania plików przez formularze oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również przeprowadzić audyt bezpieczeństwa i ocenić ekspozycję serwisu na ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS