CVE-2024-10898: luka LFI w wtyczce Contact Form 7 Email Add On dla WordPress
Wtyczka Contact Form 7 Email Add On dla WordPress ma poważną lukę LFI umożliwiającą wykonanie kodu PHP. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 66.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- contact form 7 email add on
Co wiadomo
Wtyczka Contact Form 7 Email Add On dla WordPress do wersji 1.9 włącznie zawiera lukę Local File Inclusion (LFI) w funkcji cf7_email_add_on_add_admin_template(). Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współpracownika wykonanie dowolnego kodu PHP na serwerze.
Wpływ biznesowy
Luka pozwala na obejście mechanizmów kontroli dostępu oraz wykonanie złośliwego kodu PHP, co może prowadzić do wycieku danych lub przejęcia kontroli nad serwerem. Zagrożenie jest szczególnie poważne w środowiskach, gdzie użytkownicy mają możliwość przesyłania plików PHP lub modyfikacji szablonów wtyczki. Operatorzy infrastruktury powinni traktować tę podatność jako wysokiego ryzyka ze względu na jej potencjalne skutki.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Contact Form 7 Email Add On u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli nie jest niezbędna. Przegląd i weryfikacja przesyłanych plików oraz konfiguracji serwera może dodatkowo zmniejszyć ryzyko wykorzystania luki.