CVE-2024-1069: podatność w wtyczce Database for Contact Form 7, WPForms, Elementor Forms

Wtyczka Contact Form Entries umożliwia przesyłanie dowolnych plików przez administratorów, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1069CVSS 7.2Web

CVE-2024-1069: podatność w wtyczce Database for Contact Form 7, WPForms, Elementor Forms

Wtyczka Contact Form Entries umożliwia przesyłanie dowolnych plików przez administratorów, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
65.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
database for contact form 7\, wpforms\, elementor forms

Co wiadomo

Wtyczka Contact Form Entries dla WordPressa do wersji 1.3.2 włącznie posiada lukę umożliwiającą uwierzytelnionym administratorom przesyłanie dowolnych plików na serwer przez niewystarczającą walidację plików w funkcji 'view_page'. Może to prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa stron WordPress korzystających z tej wtyczki, gdyż atakujący z uprawnieniami administratora mogą przejąć kontrolę nad serwerem. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem poufności informacji. Operatorzy powinni pilnie ocenić ryzyko i podjąć działania minimalizujące ekspozycję.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS