CVE-2024-6311: luka wtyczki Funnelforms Free umożliwiająca przesyłanie dowolnych plików
Wtyczka Funnelforms Free do WordPressa ma lukę pozwalającą administratorom na przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 7.2 HIGH
- EPSS
- 56.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- funnelforms free
Co wiadomo
Wtyczka Funnelforms Free dla WordPressa do wersji 3.7.3.2 włącznie posiada lukę pozwalającą uwierzytelnionym administratorom na przesyłanie dowolnych plików na serwer z powodu braku walidacji typu pliku w funkcji 'af2_add_font'. Może to prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką Funnelforms Free, ponieważ umożliwia atakującym z uprawnieniami administratora przesyłanie i potencjalne uruchamianie złośliwego kodu na serwerze. Może to skutkować przejęciem kontroli nad infrastrukturą, utratą danych lub przerwami w działaniu usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Funnelforms Free u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administratora tylko do zaufanych użytkowników, monitoruj logi serwera pod kątem podejrzanych aktywności oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających przesyłanie plików i wykonywanie kodu.