Krytyczna luka wtyczki Contact Form by Bit Form umożliwiająca odczyt i usuwanie plików

Luka wtyczki Contact Form by Bit Form umożliwia administratorom odczyt i usuwanie plików, grożąc zdalnym wykonaniem kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-7777CVSS 9.0Web

Krytyczna luka wtyczki Contact Form by Bit Form umożliwiająca odczyt i usuwanie plików

Luka wtyczki Contact Form by Bit Form umożliwia administratorom odczyt i usuwanie plików, grożąc zdalnym wykonaniem kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.0 CRITICAL
EPSS
60%
Aktywnie wykorzystywana
brak w KEV
Produkt
contact form builder

Co wiadomo

Wtyczka Contact Form by Bit Form dla WordPress w wersjach 2.0 do 2.13.9 posiada lukę pozwalającą administratorom na odczyt i usuwanie dowolnych plików na serwerze z powodu niewystarczającej walidacji ścieżek plików. Może to prowadzić do zdalnego wykonania kodu, np. po usunięciu pliku wp-config.php.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury oznacza to poważne ryzyko naruszenia integralności i dostępności serwera. Atakujący z uprawnieniami administratora mogą usunąć krytyczne pliki konfiguracyjne, co może skutkować przejęciem kontroli nad systemem lub jego całkowitym unieruchomieniem. Konieczne jest szybkie podjęcie działań w celu ograniczenia ryzyka i zabezpieczenia środowiska.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt uprawnień. Warto również rozważyć izolację serwera i przygotowanie planu awaryjnego na wypadek incydentu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS