Krytyczna luka wtyczki Contact Form by Bit Form umożliwiająca odczyt i usuwanie plików
Luka wtyczki Contact Form by Bit Form umożliwia administratorom odczyt i usuwanie plików, grożąc zdalnym wykonaniem kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.0 CRITICAL
- EPSS
- 60%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- contact form builder
Co wiadomo
Wtyczka Contact Form by Bit Form dla WordPress w wersjach 2.0 do 2.13.9 posiada lukę pozwalającą administratorom na odczyt i usuwanie dowolnych plików na serwerze z powodu niewystarczającej walidacji ścieżek plików. Może to prowadzić do zdalnego wykonania kodu, np. po usunięciu pliku wp-config.php.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury oznacza to poważne ryzyko naruszenia integralności i dostępności serwera. Atakujący z uprawnieniami administratora mogą usunąć krytyczne pliki konfiguracyjne, co może skutkować przejęciem kontroli nad systemem lub jego całkowitym unieruchomieniem. Konieczne jest szybkie podjęcie działań w celu ograniczenia ryzyka i zabezpieczenia środowiska.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień. Warto również rozważyć izolację serwera i przygotowanie planu awaryjnego na wypadek incydentu.