CVE-2024-10898: luka LFI w wtyczce Contact Form 7 Email Add On dla WordPress

Wtyczka Contact Form 7 Email Add On dla WordPress ma poważną lukę LFI umożliwiającą wykonanie kodu PHP. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-10898CVSS 8.8Web

CVE-2024-10898: luka LFI w wtyczce Contact Form 7 Email Add On dla WordPress

Wtyczka Contact Form 7 Email Add On dla WordPress ma poważną lukę LFI umożliwiającą wykonanie kodu PHP. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
66.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
contact form 7 email add on

Co wiadomo

Wtyczka Contact Form 7 Email Add On dla WordPress do wersji 1.9 włącznie zawiera lukę Local File Inclusion (LFI) w funkcji cf7_email_add_on_add_admin_template(). Umożliwia to atakującym z uprawnieniami co najmniej na poziomie Współpracownika wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Luka pozwala na obejście mechanizmów kontroli dostępu oraz wykonanie złośliwego kodu PHP, co może prowadzić do wycieku danych lub przejęcia kontroli nad serwerem. Zagrożenie jest szczególnie poważne w środowiskach, gdzie użytkownicy mają możliwość przesyłania plików PHP lub modyfikacji szablonów wtyczki. Operatorzy infrastruktury powinni traktować tę podatność jako wysokiego ryzyka ze względu na jej potencjalne skutki.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Contact Form 7 Email Add On u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli nie jest niezbędna. Przegląd i weryfikacja przesyłanych plików oraz konfiguracji serwera może dodatkowo zmniejszyć ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS