CVE-2024-5857: luka w wtyczce funnelforms free umożliwiająca usunięcie plików
Wtyczka funnelforms free dla WordPressa ma lukę umożliwiającą nieautoryzowane usunięcie plików multimedialnych. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.3 MEDIUM
- EPSS
- 24.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- funnelforms free
Co wiadomo
Wtyczka funnelforms free dla WordPressa, służąca do tworzenia interaktywnych formularzy, posiada lukę pozwalającą nieautoryzowanym użytkownikom na usunięcie dowolnych plików multimedialnych poprzez brak odpowiedniej weryfikacji uprawnień w akcji AJAX af2_handel_file_remove we wszystkich wersjach do 3.7.3.2 włącznie.
Wpływ biznesowy
Luka ta może prowadzić do utraty ważnych danych multimedialnych na stronach korzystających z tej wtyczki, co wpływa na integralność i dostępność zasobów. Atakujący bez uwierzytelnienia mogą usuwać pliki, co może skutkować przerwami w działaniu serwisu i koniecznością przywracania danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki funnelforms free u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.