CVE-2024-6316: Luka wtyczki Generate PDF using Contact Form 7 umożliwiająca przesyłanie plików
Wtyczka WordPress Generate PDF using Contact Form 7 ma krytyczną lukę umożliwiającą przesyłanie plików i potencjalne wykonanie zdalnego kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 41.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- generate pdf using contact form 7
Co wiadomo
Wtyczka Generate PDF using Contact Form 7 dla WordPressa do wersji 4.1.2 zawiera lukę CSRF pozwalającą na przesyłanie dowolnych plików przez nieautoryzowanych atakujących. Brak weryfikacji nonce i typu pliku w funkcji wp_cf7_pdf_dashboard_html_page umożliwia potencjalne wykonanie zdalnego kodu, jeśli administrator zostanie nakłoniony do kliknięcia w złośliwy link.
Wpływ biznesowy
Atakujący mogą przesłać dowolne pliki na serwer witryny, co stwarza ryzyko zdalnego wykonania kodu i przejęcia kontroli nad infrastrukturą. Zagrożenie to jest szczególnie poważne dla właścicieli stron WordPress korzystających z tej wtyczki, gdyż może prowadzić do poważnych naruszeń bezpieczeństwa i utraty danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego, monitoruj logi pod kątem podejrzanych działań i rozważ wdrożenie mechanizmów ochrony przed CSRF. Priorytetowo traktuj audyt i zabezpieczenie serwera przed nieautoryzowanym przesyłaniem plików.