Krytyczna luka w wtyczce ARForms umożliwiająca zdalne przesyłanie kodu PHP

Krytyczna luka w wtyczce ARForms WordPress umożliwia nieautoryzowane przesyłanie kodu PHP. Zalecana szybka aktualizacja do wersji 6.6 lub wyższej.
CVE-2024-4620CVSS 9.8Web

Krytyczna luka w wtyczce ARForms umożliwiająca zdalne przesyłanie kodu PHP

Krytyczna luka w wtyczce ARForms WordPress umożliwia nieautoryzowane przesyłanie kodu PHP. Zalecana szybka aktualizacja do wersji 6.6 lub wyższej.

CVSS
9.8 CRITICAL
EPSS
87.4%
Aktywnie wykorzystywana
brak w KEV
Produkt
arforms

Co wiadomo

Wtyczka ARForms dla WordPressa w wersjach przed 6.6 pozwala nieautoryzowanym użytkownikom na modyfikację przesyłanych plików, co umożliwia przesłanie i wykonanie złośliwego kodu PHP poprzez formularze z polem do przesyłania plików.

Wpływ biznesowy

Luka o wysokim poziomie krytyczności (CVSS 9.8) stwarza ryzyko przejęcia kontroli nad serwerem WWW, co może prowadzić do wycieku danych, defacementu strony lub dalszej eskalacji ataku. Operatorzy stron korzystających z ARForms powinni traktować tę podatność jako priorytetową do zaadresowania, aby zabezpieczyć infrastrukturę i dane klientów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ARForms i jej instalację w wersji 6.6 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do formularzy z możliwością przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć wdrożenie dodatkowych mechanizmów filtrowania i walidacji plików przesyłanych przez użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS