CVE-2024-6311: luka wtyczki Funnelforms Free umożliwiająca przesyłanie dowolnych plików

Wtyczka Funnelforms Free do WordPressa ma lukę pozwalającą administratorom na przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu.
CVE-2024-6311CVSS 7.2Web

CVE-2024-6311: luka wtyczki Funnelforms Free umożliwiająca przesyłanie dowolnych plików

Wtyczka Funnelforms Free do WordPressa ma lukę pozwalającą administratorom na przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu.

CVSS
7.2 HIGH
EPSS
56.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
funnelforms free

Co wiadomo

Wtyczka Funnelforms Free dla WordPressa do wersji 3.7.3.2 włącznie posiada lukę pozwalającą uwierzytelnionym administratorom na przesyłanie dowolnych plików na serwer z powodu braku walidacji typu pliku w funkcji 'af2_add_font'. Może to prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką Funnelforms Free, ponieważ umożliwia atakującym z uprawnieniami administratora przesyłanie i potencjalne uruchamianie złośliwego kodu na serwerze. Może to skutkować przejęciem kontroli nad infrastrukturą, utratą danych lub przerwami w działaniu usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Funnelforms Free u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administratora tylko do zaufanych użytkowników, monitoruj logi serwera pod kątem podejrzanych aktywności oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających przesyłanie plików i wykonywanie kodu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS