CVE-2024-3717: podatność na ujawnienie wrażliwych danych w wtyczce Drag and Drop Multiple File Upload – Contact Form 7

Podatność w wtyczce WordPress umożliwia nieautoryzowany dostęp do przesłanych plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-3717CVSS 5.3CMS

CVE-2024-3717: podatność na ujawnienie wrażliwych danych w wtyczce Drag and Drop Multiple File Upload – Contact Form 7

Podatność w wtyczce WordPress umożliwia nieautoryzowany dostęp do przesłanych plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
47.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
drag and drop multiple file upload - contact form 7

Co wiadomo

Wtyczka Drag and Drop Multiple File Upload – Contact Form 7 dla WordPressa do wersji 1.3.7.7 włącznie posiada lukę umożliwiającą nieautoryzowany dostęp do wrażliwych danych przesłanych przez formularze. Atakujący mogą uzyskać dostęp do plików w katalogu '/wp-content/uploads/wp_dndcf7_uploads/wpcf7-files' bez uwierzytelnienia.

Wpływ biznesowy

Luka ta może prowadzić do wycieku poufnych informacji przesyłanych przez użytkowników za pomocą formularzy kontaktowych, co zagraża prywatności i bezpieczeństwu danych. Organizacje korzystające z tej wtyczki mogą być narażone na naruszenia danych i utratę zaufania klientów. Warto ocenić ryzyko i podjąć działania minimalizujące ekspozycję tych plików.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć dostęp do katalogu z przesłanymi plikami, monitorować logi serwera pod kątem nieautoryzowanych prób dostępu oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS