CVE-2024-7447: luka w wtyczce funnelforms free umożliwiająca nieautoryzowany upload plików
Luka w wtyczce funnelforms free do WordPress pozwala na nieautoryzowany upload plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.3 MEDIUM
- EPSS
- 32.79%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- funnelforms free
Co wiadomo
Wtyczka funnelforms free do WordPressa, wersje do 3.7.3.2 włącznie, posiada lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak weryfikacji uprawnień w funkcji obsługującej upload plików. Atakujący bez uwierzytelnienia mogą przesyłać dowolne pliki multimedialne na serwer, nawet jeśli nie istnieją żadne formularze.
Wpływ biznesowy
Luka ta może prowadzić do nieautoryzowanego wgrania plików na serwer, co stwarza ryzyko wykorzystania serwisu do rozprzestrzeniania złośliwego oprogramowania lub innych działań naruszających bezpieczeństwo. Właściciele stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla integralności i bezpieczeństwa danych oraz reputacji firmy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki funnelforms free i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych uploadów oraz rozważyć tymczasowe wyłączenie funkcji uploadu plików. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zapobiegawcze.