CVE-2024-1069: podatność w wtyczce Database for Contact Form 7, WPForms, Elementor Forms
Wtyczka Contact Form Entries umożliwia przesyłanie dowolnych plików przez administratorów, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 7.2 HIGH
- EPSS
- 65.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- database for contact form 7\, wpforms\, elementor forms
Co wiadomo
Wtyczka Contact Form Entries dla WordPressa do wersji 1.3.2 włącznie posiada lukę umożliwiającą uwierzytelnionym administratorom przesyłanie dowolnych plików na serwer przez niewystarczającą walidację plików w funkcji 'view_page'. Może to prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa stron WordPress korzystających z tej wtyczki, gdyż atakujący z uprawnieniami administratora mogą przejąć kontrolę nad serwerem. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem poufności informacji. Operatorzy powinni pilnie ocenić ryzyko i podjąć działania minimalizujące ekspozycję.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.