CVE-2024-13451: podatność na ujawnienie wrażliwych danych w wtyczce Bit Form dla WordPress
Luka w wtyczce Bit Form dla WordPress umożliwia nieautoryzowany dostęp do plików przesłanych przez formularze. Zalecana aktualizacja do wersji 2.17.5.
- CVSS
- 5.3 MEDIUM
- EPSS
- 24.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- bit form
Co wiadomo
Wtyczka Contact Form by Bit Form dla WordPress w wersjach do 2.17.4 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym dostęp do wrażliwych danych poprzez niewystarczającą ochronę przed listowaniem katalogów i brak losowości nazw plików przesyłanych przez formularze. Luka ta została częściowo załatana w wersji 2.17.5.
Wpływ biznesowy
Atakujący mogą uzyskać dostęp do plików przesłanych przez formularze, co może prowadzić do wycieku poufnych informacji i naruszenia prywatności użytkowników. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko utraty danych oraz potencjalne konsekwencje prawne i reputacyjne. Zaleca się szybkie zweryfikowanie wersji wtyczki i podjęcie działań minimalizujących ryzyko.
Rekomendowane działania administratora
Zaleca się aktualizację wtyczki Contact Form by Bit Form do wersji co najmniej 2.17.5 lub nowszej, jeśli dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do katalogów z przesłanymi plikami, monitoruj logi serwera pod kątem podejrzanej aktywności oraz przeglądaj uprawnienia plików i katalogów. Priorytetyzuj działania zabezpieczające w oparciu o ryzyko i ekspozycję systemu.