Luka wtyczki Bit Form dla WordPress umożliwiająca przesyłanie dowolnych plików

Wtyczka Bit Form dla WordPress do 2.13.3 pozwala administratorom na przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6123CVSS 7.2Web

Luka wtyczki Bit Form dla WordPress umożliwiająca przesyłanie dowolnych plików

Wtyczka Bit Form dla WordPress do 2.13.3 pozwala administratorom na przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
57.8%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Bit Form dla WordPress do wersji 2.13.3 ma lukę umożliwiającą uwierzytelnionym administratorom przesyłanie dowolnych plików na serwer, co może prowadzić do zdalnego wykonania kodu. Problem wynika z braku walidacji typu pliku w funkcji 'iconUpload'.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad stroną internetową i potencjalnego naruszenia danych. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach produkcyjnych. Niezabezpieczone systemy mogą być celem ataków zdalnego wykonania kodu, prowadzących do poważnych konsekwencji biznesowych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Bit Form i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików. Dodatkowo warto przeprowadzić audyt bezpieczeństwa i weryfikację uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS