CVE-2024-5857: luka w wtyczce funnelforms free umożliwiająca usunięcie plików

Wtyczka funnelforms free dla WordPressa ma lukę umożliwiającą nieautoryzowane usunięcie plików multimedialnych. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-5857CVSS 5.3Web

CVE-2024-5857: luka w wtyczce funnelforms free umożliwiająca usunięcie plików

Wtyczka funnelforms free dla WordPressa ma lukę umożliwiającą nieautoryzowane usunięcie plików multimedialnych. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.3 MEDIUM
EPSS
24.03%
Aktywnie wykorzystywana
brak w KEV
Produkt
funnelforms free

Co wiadomo

Wtyczka funnelforms free dla WordPressa, służąca do tworzenia interaktywnych formularzy, posiada lukę pozwalającą nieautoryzowanym użytkownikom na usunięcie dowolnych plików multimedialnych poprzez brak odpowiedniej weryfikacji uprawnień w akcji AJAX af2_handel_file_remove we wszystkich wersjach do 3.7.3.2 włącznie.

Wpływ biznesowy

Luka ta może prowadzić do utraty ważnych danych multimedialnych na stronach korzystających z tej wtyczki, co wpływa na integralność i dostępność zasobów. Atakujący bez uwierzytelnienia mogą usuwać pliki, co może skutkować przerwami w działaniu serwisu i koniecznością przywracania danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki funnelforms free u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do funkcji AJAX, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS