CVE-2024-6312: podatność na usuwanie plików w wtyczce Funnelforms Free dla WordPress

Wtyczka Funnelforms Free do WordPressa ma lukę umożliwiającą administratorom usuwanie dowolnych plików, co może prowadzić do przejęcia strony.
CVE-2024-6312CVSS 6.5Web

CVE-2024-6312: podatność na usuwanie plików w wtyczce Funnelforms Free dla WordPress

Wtyczka Funnelforms Free do WordPressa ma lukę umożliwiającą administratorom usuwanie dowolnych plików, co może prowadzić do przejęcia strony.

CVSS
6.5 MEDIUM
EPSS
61.64%
Aktywnie wykorzystywana
brak w KEV
Produkt
funnelforms free

Co wiadomo

Wtyczka Funnelforms Free do WordPressa w wersjach do 3.7.3.2 włącznie ma lukę umożliwiającą administratorom usuwanie dowolnych plików za pomocą funkcji af2DeleteFontFile. Brak odpowiedniej walidacji ścieżek plików pozwala na usunięcie krytycznych plików, takich jak wp-config.php.

Wpływ biznesowy

Ta luka może prowadzić do poważnych konsekwencji, takich jak przejęcie kontroli nad stroną czy zdalne wykonanie kodu, jeśli atakujący posiadają uprawnienia administratora. Usunięcie kluczowych plików konfiguracyjnych może spowodować przerwy w działaniu serwisu oraz narazić firmę na utratę danych i reputacji.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Funnelforms Free i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administratora tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS