CVE-2024-7484: Luka w wtyczce CRM Perks Forms umożliwiająca przesyłanie dowolnych plików

Wtyczka CRM Perks Forms do WordPressa ma lukę pozwalającą administratorom przesyłać dowolne pliki, co może prowadzić do zdalnego wykonania kodu.
CVE-2024-7484CVSS 7.2Web

CVE-2024-7484: Luka w wtyczce CRM Perks Forms umożliwiająca przesyłanie dowolnych plików

Wtyczka CRM Perks Forms do WordPressa ma lukę pozwalającą administratorom przesyłać dowolne pliki, co może prowadzić do zdalnego wykonania kodu.

CVSS
7.2 HIGH
EPSS
56.92%
Aktywnie wykorzystywana
brak w KEV
Produkt
crm perks forms

Co wiadomo

Wtyczka CRM Perks Forms dla WordPressa w wersjach do 1.1.3 włącznie posiada lukę umożliwiającą uwierzytelnionym administratorom przesyłanie dowolnych plików na serwer. Brak odpowiedniej walidacji plików w funkcji 'handle_uploaded_files' może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad stroną internetową i infrastrukturą serwerową. Może to skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych oraz przerwami w działaniu usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki CRM Perks Forms i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp administratorów do zaufanych osób, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików. Priorytetowo traktuj ocenę ryzyka i wdrożenie środków zapobiegawczych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS