CVE-2024-6316: Luka wtyczki Generate PDF using Contact Form 7 umożliwiająca przesyłanie plików

Wtyczka WordPress Generate PDF using Contact Form 7 ma krytyczną lukę umożliwiającą przesyłanie plików i potencjalne wykonanie zdalnego kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6316CVSS 8.8Web

CVE-2024-6316: Luka wtyczki Generate PDF using Contact Form 7 umożliwiająca przesyłanie plików

Wtyczka WordPress Generate PDF using Contact Form 7 ma krytyczną lukę umożliwiającą przesyłanie plików i potencjalne wykonanie zdalnego kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
41.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
generate pdf using contact form 7

Co wiadomo

Wtyczka Generate PDF using Contact Form 7 dla WordPressa do wersji 4.1.2 zawiera lukę CSRF pozwalającą na przesyłanie dowolnych plików przez nieautoryzowanych atakujących. Brak weryfikacji nonce i typu pliku w funkcji wp_cf7_pdf_dashboard_html_page umożliwia potencjalne wykonanie zdalnego kodu, jeśli administrator zostanie nakłoniony do kliknięcia w złośliwy link.

Wpływ biznesowy

Atakujący mogą przesłać dowolne pliki na serwer witryny, co stwarza ryzyko zdalnego wykonania kodu i przejęcia kontroli nad infrastrukturą. Zagrożenie to jest szczególnie poważne dla właścicieli stron WordPress korzystających z tej wtyczki, gdyż może prowadzić do poważnych naruszeń bezpieczeństwa i utraty danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego, monitoruj logi pod kątem podejrzanych działań i rozważ wdrożenie mechanizmów ochrony przed CSRF. Priorytetowo traktuj audyt i zabezpieczenie serwera przed nieautoryzowanym przesyłaniem plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS