CVE-2024-7782: luka w wtyczce Contact Form Builder umożliwiająca usuwanie plików
Wtyczka Contact Form by Bit Form dla WordPressa ma krytyczną lukę pozwalającą administratorom usuwać pliki, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 8.7 HIGH
- EPSS
- 56.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- contact form builder
Co wiadomo
Wtyczka Contact Form by Bit Form dla WordPressa w wersjach 2.0 do 2.13.4 zawiera lukę pozwalającą administratorom na usuwanie dowolnych plików na serwerze poprzez niewystarczającą walidację ścieżek plików. Może to prowadzić do zdalnego wykonania kodu, jeśli zostanie usunięty krytyczny plik, np. wp-config.php.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do usunięcia ważnych plików serwera, co może skutkować poważnymi zakłóceniami działania witryny, utratą danych lub przejęciem kontroli nad serwerem. Dla operatorów IT i właścicieli infrastruktury oznacza to konieczność szybkiej reakcji, aby zapobiec potencjalnym incydentom bezpieczeństwa i utracie integralności systemów.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Contact Form by Bit Form i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto także przeprowadzić audyt bezpieczeństwa i przygotować plan reakcji na incydenty.