CVE-2024-7484: Luka w wtyczce CRM Perks Forms umożliwiająca przesyłanie dowolnych plików
Wtyczka CRM Perks Forms do WordPressa ma lukę pozwalającą administratorom przesyłać dowolne pliki, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 7.2 HIGH
- EPSS
- 56.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- crm perks forms
Co wiadomo
Wtyczka CRM Perks Forms dla WordPressa w wersjach do 1.1.3 włącznie posiada lukę umożliwiającą uwierzytelnionym administratorom przesyłanie dowolnych plików na serwer. Brak odpowiedniej walidacji plików w funkcji 'handle_uploaded_files' może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad stroną internetową i infrastrukturą serwerową. Może to skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych oraz przerwami w działaniu usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki CRM Perks Forms i ich zastosowanie. W przypadku braku łatki należy ograniczyć dostęp administratorów do zaufanych osób, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików. Priorytetowo traktuj ocenę ryzyka i wdrożenie środków zapobiegawczych.