CVE-2024-7775: luka w wtyczce Contact Form Builder umożliwiająca przesyłanie dowolnych plików JavaScript
Luka w Contact Form by Bit Form umożliwia administratorom przesyłanie dowolnych plików JavaScript. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.5 MEDIUM
- EPSS
- 15.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- contact form builder
Co wiadomo
Wtyczka Contact Form by Bit Form dla WordPress w wersjach 2.0 do 2.13.9 posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami administratora przesyłanie dowolnych plików JavaScript na serwer. Problem wynika z braku walidacji danych wejściowych w funkcji addCustomCode.
Wpływ biznesowy
Luka pozwala na przesłanie i potencjalne wykonanie złośliwego kodu JavaScript na serwerze, co może prowadzić do eskalacji uprawnień, modyfikacji zawartości strony lub innych działań naruszających bezpieczeństwo. Operatorzy powinni traktować tę podatność jako istotne ryzyko dla integralności i bezpieczeństwa infrastruktury webowej.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W przypadku braku łatki, ograniczenie dostępu do panelu administratora oraz monitorowanie logów pod kątem podejrzanej aktywności jest wskazane. Dodatkowo warto przeprowadzić audyt uprawnień użytkowników i ograniczyć je do niezbędnego minimum.