CVE-2024-6312: podatność na usuwanie plików w wtyczce Funnelforms Free dla WordPress
Wtyczka Funnelforms Free do WordPressa ma lukę umożliwiającą administratorom usuwanie dowolnych plików, co może prowadzić do przejęcia strony.
- CVSS
- 6.5 MEDIUM
- EPSS
- 61.64%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- funnelforms free
Co wiadomo
Wtyczka Funnelforms Free do WordPressa w wersjach do 3.7.3.2 włącznie ma lukę umożliwiającą administratorom usuwanie dowolnych plików za pomocą funkcji af2DeleteFontFile. Brak odpowiedniej walidacji ścieżek plików pozwala na usunięcie krytycznych plików, takich jak wp-config.php.
Wpływ biznesowy
Ta luka może prowadzić do poważnych konsekwencji, takich jak przejęcie kontroli nad stroną czy zdalne wykonanie kodu, jeśli atakujący posiadają uprawnienia administratora. Usunięcie kluczowych plików konfiguracyjnych może spowodować przerwy w działaniu serwisu oraz narazić firmę na utratę danych i reputacji.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Funnelforms Free i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administratora tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych działań oraz rozważ wdrożenie dodatkowych mechanizmów kontroli dostępu.