CVE-2024-12267: podatność na ograniczone usuwanie plików w wtyczce Drag and Drop Multiple File Upload – Contact Form 7
Ograniczone usuwanie plików w wtyczce Drag and Drop Multiple File Upload – Contact Form 7. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 24.1%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- drag and drop multiple file upload - contact form 7
Co wiadomo
Wtyczka Drag and Drop Multiple File Upload – Contact Form 7 dla WordPressa ma lukę umożliwiającą nieautoryzowanym atakującym ograniczone usuwanie plików na serwerze z powodu niewystarczającej walidacji ścieżek plików w funkcji dnd_codedropz_upload_delete(). Nie można jednak usuwać kluczowych plików systemowych, takich jak wp-config.php.
Wpływ biznesowy
Ta luka może prowadzić do usunięcia wybranych plików na serwerze przez osoby nieposiadające uprawnień, co może zakłócić działanie witryny lub spowodować utratę danych. Choć nie umożliwia wykonania zdalnego kodu, wpływ na dostępność i integralność danych wymaga uwagi administratorów IT i właścicieli infrastruktury.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji przesyłania plików, monitorować logi serwera pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień plików i katalogów na serwerze, aby zminimalizować ryzyko wykorzystania luki.