CVE-2024-12267: podatność na ograniczone usuwanie plików w wtyczce Drag and Drop Multiple File Upload – Contact Form 7

Ograniczone usuwanie plików w wtyczce Drag and Drop Multiple File Upload – Contact Form 7. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-12267CVSS 5.3Web

CVE-2024-12267: podatność na ograniczone usuwanie plików w wtyczce Drag and Drop Multiple File Upload – Contact Form 7

Ograniczone usuwanie plików w wtyczce Drag and Drop Multiple File Upload – Contact Form 7. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
24.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
drag and drop multiple file upload - contact form 7

Co wiadomo

Wtyczka Drag and Drop Multiple File Upload – Contact Form 7 dla WordPressa ma lukę umożliwiającą nieautoryzowanym atakującym ograniczone usuwanie plików na serwerze z powodu niewystarczającej walidacji ścieżek plików w funkcji dnd_codedropz_upload_delete(). Nie można jednak usuwać kluczowych plików systemowych, takich jak wp-config.php.

Wpływ biznesowy

Ta luka może prowadzić do usunięcia wybranych plików na serwerze przez osoby nieposiadające uprawnień, co może zakłócić działanie witryny lub spowodować utratę danych. Choć nie umożliwia wykonania zdalnego kodu, wpływ na dostępność i integralność danych wymaga uwagi administratorów IT i właścicieli infrastruktury.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji przesyłania plików, monitorować logi serwera pod kątem podejrzanych działań oraz przeprowadzić przegląd uprawnień plików i katalogów na serwerze, aby zminimalizować ryzyko wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS