CVE-2024-7775: luka w wtyczce Contact Form Builder umożliwiająca przesyłanie dowolnych plików JavaScript

Luka w Contact Form by Bit Form umożliwia administratorom przesyłanie dowolnych plików JavaScript. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-7775CVSS 5.5Web

CVE-2024-7775: luka w wtyczce Contact Form Builder umożliwiająca przesyłanie dowolnych plików JavaScript

Luka w Contact Form by Bit Form umożliwia administratorom przesyłanie dowolnych plików JavaScript. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.5 MEDIUM
EPSS
15.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
contact form builder

Co wiadomo

Wtyczka Contact Form by Bit Form dla WordPress w wersjach 2.0 do 2.13.9 posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami administratora przesyłanie dowolnych plików JavaScript na serwer. Problem wynika z braku walidacji danych wejściowych w funkcji addCustomCode.

Wpływ biznesowy

Luka pozwala na przesłanie i potencjalne wykonanie złośliwego kodu JavaScript na serwerze, co może prowadzić do eskalacji uprawnień, modyfikacji zawartości strony lub innych działań naruszających bezpieczeństwo. Operatorzy powinni traktować tę podatność jako istotne ryzyko dla integralności i bezpieczeństwa infrastruktury webowej.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W przypadku braku łatki, ograniczenie dostępu do panelu administratora oraz monitorowanie logów pod kątem podejrzanej aktywności jest wskazane. Dodatkowo warto przeprowadzić audyt uprawnień użytkowników i ograniczyć je do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS