CVE-2024-7447: luka w wtyczce funnelforms free umożliwiająca nieautoryzowany upload plików

Luka w wtyczce funnelforms free do WordPress pozwala na nieautoryzowany upload plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2024-7447CVSS 5.3Web

CVE-2024-7447: luka w wtyczce funnelforms free umożliwiająca nieautoryzowany upload plików

Luka w wtyczce funnelforms free do WordPress pozwala na nieautoryzowany upload plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
5.3 MEDIUM
EPSS
32.79%
Aktywnie wykorzystywana
brak w KEV
Produkt
funnelforms free

Co wiadomo

Wtyczka funnelforms free do WordPressa, wersje do 3.7.3.2 włącznie, posiada lukę pozwalającą na nieautoryzowaną modyfikację danych poprzez brak weryfikacji uprawnień w funkcji obsługującej upload plików. Atakujący bez uwierzytelnienia mogą przesyłać dowolne pliki multimedialne na serwer, nawet jeśli nie istnieją żadne formularze.

Wpływ biznesowy

Luka ta może prowadzić do nieautoryzowanego wgrania plików na serwer, co stwarza ryzyko wykorzystania serwisu do rozprzestrzeniania złośliwego oprogramowania lub innych działań naruszających bezpieczeństwo. Właściciele stron korzystających z tej wtyczki powinni traktować tę podatność jako istotne zagrożenie dla integralności i bezpieczeństwa danych oraz reputacji firmy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki funnelforms free i ich wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję serwisu, monitorować logi pod kątem podejrzanych uploadów oraz rozważyć tymczasowe wyłączenie funkcji uploadu plików. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zapobiegawcze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS