CVE-2024-9507: Luka wtyczki Contact Form by Bit Form umożliwiająca odczyt plików

Wtyczka Contact Form by Bit Form do WordPressa ma lukę umożliwiającą administratorom odczyt plików na serwerze. Zalecane szybkie aktualizacje i monitorowanie.
CVE-2024-9507CVSS 4.9Web

CVE-2024-9507: Luka wtyczki Contact Form by Bit Form umożliwiająca odczyt plików

Wtyczka Contact Form by Bit Form do WordPressa ma lukę umożliwiającą administratorom odczyt plików na serwerze. Zalecane szybkie aktualizacje i monitorowanie.

CVSS
4.9 MEDIUM
EPSS
41.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Contact Form by Bit Form dla WordPressa do wersji 2.15.2 zawiera lukę pozwalającą administratorom na odczyt dowolnych plików na serwerze poprzez niewłaściwą walidację danych w funkcji iconUpload. Atak wykorzystuje łańcuch filtrów PHP, co może prowadzić do ujawnienia wrażliwych informacji.

Wpływ biznesowy

Administratorzy WordPressa korzystający z podatnej wersji wtyczki mogą być narażeni na wyciek poufnych danych z serwera, co zagraża bezpieczeństwu aplikacji i danych firmowych. Luka wymaga uprawnień administratora, jednak jej wykorzystanie może skutkować poważnymi konsekwencjami dla integralności i poufności systemu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Contact Form by Bit Form i jej instalację. W przypadku braku łatki należy ograniczyć dostęp administratorów, przejrzeć logi pod kątem podejrzanej aktywności oraz zminimalizować ekspozycję serwera. Priorytetowo traktuj aktualizacje i monitoruj środowisko pod kątem nietypowych działań.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS