CVE-2024-3717: podatność na ujawnienie wrażliwych danych w wtyczce Drag and Drop Multiple File Upload – Contact Form 7
Podatność w wtyczce WordPress umożliwia nieautoryzowany dostęp do przesłanych plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 47.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- drag and drop multiple file upload - contact form 7
Co wiadomo
Wtyczka Drag and Drop Multiple File Upload – Contact Form 7 dla WordPressa do wersji 1.3.7.7 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do wrażliwych danych przesłanych przez formularze. Atakujący mogą uzyskać dostęp do plików w katalogu '/wp-content/uploads/wp_dndcf7_uploads/wpcf7-files' bez uwierzytelnienia.
Wpływ biznesowy
Luka ta może prowadzić do wycieku poufnych informacji przesyłanych przez użytkowników za pomocą formularzy kontaktowych, co zagraża prywatności i bezpieczeństwu danych. Organizacje korzystające z tej wtyczki mogą być narażone na naruszenia danych i utratę zaufania klientów. Warto ocenić ryzyko i podjąć działania minimalizujące ekspozycję tych plików.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do katalogu z przesłanymi plikami, monitorować logi serwera pod kątem nieautoryzowanych prób dostępu oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików, jeśli to możliwe.