CVE-2024-9507: Luka wtyczki Contact Form by Bit Form umożliwiająca odczyt plików
Wtyczka Contact Form by Bit Form do WordPressa ma lukę umożliwiającą administratorom odczyt plików na serwerze. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 4.9 MEDIUM
- EPSS
- 41.46%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Contact Form by Bit Form dla WordPressa do wersji 2.15.2 zawiera lukę pozwalającą administratorom na odczyt dowolnych plików na serwerze poprzez niewłaściwą walidację danych w funkcji iconUpload. Atak wykorzystuje łańcuch filtrów PHP, co może prowadzić do ujawnienia wrażliwych informacji.
Wpływ biznesowy
Administratorzy WordPressa korzystający z podatnej wersji wtyczki mogą być narażeni na wyciek poufnych danych z serwera, co zagraża bezpieczeństwu aplikacji i danych firmowych. Luka wymaga uprawnień administratora, jednak jej wykorzystanie może skutkować poważnymi konsekwencjami dla integralności i poufności systemu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Contact Form by Bit Form i jej instalację. W przypadku braku łatki należy ograniczyć dostęp administratorów, przejrzeć logi pod kątem podejrzanej aktywności oraz zminimalizować ekspozycję serwera. Priorytetowo traktuj aktualizacje i monitoruj środowisko pod kątem nietypowych działań.