CVE-2024-7782: luka w wtyczce Contact Form Builder umożliwiająca usuwanie plików

Wtyczka Contact Form by Bit Form dla WordPressa ma krytyczną lukę pozwalającą administratorom usuwać pliki, co może prowadzić do zdalnego wykonania kodu.
CVE-2024-7782CVSS 8.7Web

CVE-2024-7782: luka w wtyczce Contact Form Builder umożliwiająca usuwanie plików

Wtyczka Contact Form by Bit Form dla WordPressa ma krytyczną lukę pozwalającą administratorom usuwać pliki, co może prowadzić do zdalnego wykonania kodu.

CVSS
8.7 HIGH
EPSS
56.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
contact form builder

Co wiadomo

Wtyczka Contact Form by Bit Form dla WordPressa w wersjach 2.0 do 2.13.4 zawiera lukę pozwalającą administratorom na usuwanie dowolnych plików na serwerze poprzez niewystarczającą walidację ścieżek plików. Może to prowadzić do zdalnego wykonania kodu, jeśli zostanie usunięty krytyczny plik, np. wp-config.php.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do usunięcia ważnych plików serwera, co może skutkować poważnymi zakłóceniami działania witryny, utratą danych lub przejęciem kontroli nad serwerem. Dla operatorów IT i właścicieli infrastruktury oznacza to konieczność szybkiej reakcji, aby zapobiec potencjalnym incydentom bezpieczeństwa i utracie integralności systemów.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Contact Form by Bit Form i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp administratorów do niezbędnego minimum, monitorować logi pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Warto także przeprowadzić audyt bezpieczeństwa i przygotować plan reakcji na incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS