CVE-2024-4157: podatność w wtyczce Contact Form dla WordPress
Podatność wtyczki Contact Form dla WordPress umożliwia atak PHP Object Injection, narażając witryny na usunięcie plików i wykonanie kodu.
- CVSS
- 7.5 HIGH
- EPSS
- 49.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- contact form
Co wiadomo
Wtyczka Contact Form od Fluent Forms dla WordPress zawiera podatność PHP Object Injection w wersjach do 5.1.15 włącznie, umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie obiektu PHP. W połączeniu z innymi wtyczkami lub motywami może to prowadzić do usunięcia plików, wycieku danych lub wykonania złośliwego kodu.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, zwłaszcza gdy użytkownicy mają odpowiednie uprawnienia. Może skutkować utratą danych, naruszeniem integralności systemu oraz potencjalnym przejęciem kontroli nad serwerem. Organizacje powinny zwrócić szczególną uwagę na konfigurację uprawnień użytkowników oraz obecność dodatkowych wtyczek, które mogą umożliwić eskalację ataku.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Contact Form od Fluent Forms i ich wdrożenie. W międzyczasie ograniczyć uprawnienia użytkowników do niezbędnego minimum, zweryfikować konfigurację uprawnień "View Form" i "Manage Form", a także monitorować logi pod kątem podejrzanej aktywności. Warto również przeanalizować obecność innych wtyczek lub motywów, które mogą umożliwić łańcuchowy atak.