CVE-2024-12427: luka wtyczki Multi Step Form umożliwiająca nieautoryzowany upload plików
Luka wtyczki Multi Step Form umożliwia nieautoryzowany upload plików. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 5.3 MEDIUM
- EPSS
- 31.75%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- multi step form
Co wiadomo
Wtyczka Multi Step Form dla WordPressa posiada lukę umożliwiającą nieautoryzowany, ograniczony upload plików przez brak weryfikacji uprawnień w akcji AJAX fw_upload_file we wszystkich wersjach do 1.7.23 włącznie. Atakujący mogą przesyłać wybrane typy plików, takie jak obrazy, bez uwierzytelnienia.
Wpływ biznesowy
Luka może pozwolić nieautoryzowanym osobom na przesłanie plików do serwera, co stwarza ryzyko wykorzystania do dalszych ataków lub naruszenia integralności systemu. W środowiskach WordPress korzystających z tej wtyczki istnieje podwyższone ryzyko nieautoryzowanego dostępu i potencjalnych incydentów bezpieczeństwa, co wymaga uwagi administratorów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Multi Step Form u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji uploadu plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktuj aktualizacje zabezpieczeń i minimalizuj ekspozycję serwisu.