CVE-2024-5084: krytyczna luka wtyczki Hash Form dla WordPress

Krytyczna luka CVE-2024-5084 w wtyczce Hash Form dla WordPress umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-5084CVSS 9.8Web

CVE-2024-5084: krytyczna luka wtyczki Hash Form dla WordPress

Krytyczna luka CVE-2024-5084 w wtyczce Hash Form dla WordPress umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
98.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
hash form

Co wiadomo

Wtyczka Hash Form – Drag & Drop Form Builder dla WordPress do wersji 1.1.0 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer poprzez brak walidacji typu pliku w funkcji 'file_upload_action'. Może to prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka o krytycznym poziomie zagrożenia (CVSS 9.8) pozwala atakującym na przesłanie i potencjalne wykonanie złośliwego kodu na serwerze, co może skutkować przejęciem kontroli nad infrastrukturą. Operatorzy stron WordPress korzystający z tej wtyczki powinni traktować to zagrożenie priorytetowo, aby uniknąć poważnych incydentów bezpieczeństwa i przestojów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Hash Form u dostawcy oraz jej instalację. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji uploadu. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zapobiegawcze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS