CVE-2024-5084: krytyczna luka wtyczki Hash Form dla WordPress
Krytyczna luka CVE-2024-5084 w wtyczce Hash Form dla WordPress umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 98.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- hash form
Co wiadomo
Wtyczka Hash Form – Drag & Drop Form Builder dla WordPress do wersji 1.1.0 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer poprzez brak walidacji typu pliku w funkcji 'file_upload_action'. Może to prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka o krytycznym poziomie zagrożenia (CVSS 9.8) pozwala atakującym na przesłanie i potencjalne wykonanie złośliwego kodu na serwerze, co może skutkować przejęciem kontroli nad infrastrukturą. Operatorzy stron WordPress korzystający z tej wtyczki powinni traktować to zagrożenie priorytetowo, aby uniknąć poważnych incydentów bezpieczeństwa i przestojów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Hash Form u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji uploadu. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zapobiegawcze.