CVE-2024-9417: podatność na ograniczone przesyłanie plików w wtyczce Hash Form
Podatność CVE-2024-9417 w wtyczce Hash Form umożliwia nieautoryzowane przesyłanie plików i ataki XSS. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 27.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- hash form
Co wiadomo
Wtyczka Hash Form – Drag & Drop Form Builder dla WordPressa jest podatna na ograniczone przesyłanie plików z powodu błędnej walidacji typów plików w funkcji 'handleUpload' we wszystkich wersjach do 1.1.9 włącznie. Umożliwia to nieautoryzowanym atakującym przesyłanie plików wyłączonych z list dozwolonych i niedozwolonych rozszerzeń, co może prowadzić do ataków typu cross-site scripting.
Wpływ biznesowy
Podatność ta może pozwolić atakującym na przesłanie złośliwych plików na serwer, co stwarza ryzyko naruszenia bezpieczeństwa witryny oraz potencjalnych ataków XSS. Może to wpłynąć na integralność i dostępność usług internetowych, a także na zaufanie użytkowników. Operatorzy powinni rozważyć ryzyko związane z nieautoryzowanym dostępem i potencjalnym wykorzystaniem tej luki.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Hash Form i ich wdrożenie. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików, przejrzeć logi serwera pod kątem podejrzanej aktywności oraz wprowadzić dodatkowe mechanizmy walidacji i filtrowania przesyłanych plików. Priorytetowo traktuj monitorowanie i zabezpieczenie formularzy na stronie.