CVE-2024-12427: luka wtyczki Multi Step Form umożliwiająca nieautoryzowany upload plików

Luka wtyczki Multi Step Form umożliwia nieautoryzowany upload plików. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2024-12427CVSS 5.3Web

CVE-2024-12427: luka wtyczki Multi Step Form umożliwiająca nieautoryzowany upload plików

Luka wtyczki Multi Step Form umożliwia nieautoryzowany upload plików. Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
5.3 MEDIUM
EPSS
31.75%
Aktywnie wykorzystywana
brak w KEV
Produkt
multi step form

Co wiadomo

Wtyczka Multi Step Form dla WordPressa posiada lukę umożliwiającą nieautoryzowany, ograniczony upload plików przez brak weryfikacji uprawnień w akcji AJAX fw_upload_file we wszystkich wersjach do 1.7.23 włącznie. Atakujący mogą przesyłać wybrane typy plików, takie jak obrazy, bez uwierzytelnienia.

Wpływ biznesowy

Luka może pozwolić nieautoryzowanym osobom na przesłanie plików do serwera, co stwarza ryzyko wykorzystania do dalszych ataków lub naruszenia integralności systemu. W środowiskach WordPress korzystających z tej wtyczki istnieje podwyższone ryzyko nieautoryzowanego dostępu i potencjalnych incydentów bezpieczeństwa, co wymaga uwagi administratorów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Multi Step Form u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji uploadu plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz przeprowadzić przegląd uprawnień użytkowników. Priorytetowo traktuj aktualizacje zabezpieczeń i minimalizuj ekspozycję serwisu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS