CVE-2023-6449: luka w wtyczce Contact Form 7 umożliwiająca przesyłanie plików
Luka w Contact Form 7 pozwala na przesyłanie plików przez użytkowników z uprawnieniami edytora. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.6 MEDIUM
- EPSS
- 75.26%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- contact form 7
Co wiadomo
Wtyczka Contact Form 7 dla WordPressa do wersji 5.8.3 ma lukę pozwalającą na przesyłanie dowolnych plików przez użytkowników z uprawnieniami edytora lub wyższymi. Problem wynika z niewystarczającej walidacji typów plików i blokowania nazw plików, co może prowadzić do potencjalnego wykonania złośliwego kodu w połączeniu z innymi lukami.
Wpływ biznesowy
Atakujący z uprawnieniami edytora mogą przesłać na serwer pliki, które w normalnych warunkach są natychmiast usuwane, jednak inne wtyczki mogą umożliwić ich dłuższe przechowywanie. To zwiększa ryzyko wykonania zdalnego kodu, zwłaszcza jeśli serwer jest podatny na inne luki, takie jak lokalne dołączanie plików. W efekcie może dojść do naruszenia integralności i bezpieczeństwa witryny.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Contact Form 7 i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi serwera pod kątem podejrzanych aktywności. Dodatkowo należy przeanalizować konfigurację serwera i zainstalowanych wtyczek, aby zminimalizować ryzyko utrzymania złośliwych plików na serwerze.