CVE-2024-13451: podatność na ujawnienie wrażliwych danych w wtyczce Bit Form dla WordPress

Luka w wtyczce Bit Form dla WordPress umożliwia nieautoryzowany dostęp do plików przesłanych przez formularze. Zalecana aktualizacja do wersji 2.17.5.
CVE-2024-13451CVSS 5.3Web

CVE-2024-13451: podatność na ujawnienie wrażliwych danych w wtyczce Bit Form dla WordPress

Luka w wtyczce Bit Form dla WordPress umożliwia nieautoryzowany dostęp do plików przesłanych przez formularze. Zalecana aktualizacja do wersji 2.17.5.

CVSS
5.3 MEDIUM
EPSS
24.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
bit form

Co wiadomo

Wtyczka Contact Form by Bit Form dla WordPress w wersjach do 2.17.4 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym dostęp do wrażliwych danych poprzez niewystarczającą ochronę przed listowaniem katalogów i brak losowości nazw plików przesyłanych przez formularze. Luka ta została częściowo załatana w wersji 2.17.5.

Wpływ biznesowy

Atakujący mogą uzyskać dostęp do plików przesłanych przez formularze, co może prowadzić do wycieku poufnych informacji i naruszenia prywatności użytkowników. Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko utraty danych oraz potencjalne konsekwencje prawne i reputacyjne. Zaleca się szybkie zweryfikowanie wersji wtyczki i podjęcie działań minimalizujących ryzyko.

Rekomendowane działania administratora

Zaleca się aktualizację wtyczki Contact Form by Bit Form do wersji co najmniej 2.17.5 lub nowszej, jeśli dostępna. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do katalogów z przesłanymi plikami, monitoruj logi serwera pod kątem podejrzanej aktywności oraz przeglądaj uprawnienia plików i katalogów. Priorytetyzuj działania zabezpieczające w oparciu o ryzyko i ekspozycję systemu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS