Luka wtyczki Contact Manager dla WordPress umożliwiająca przesyłanie dowolnych plików
Wtyczka Contact Manager dla WordPress umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 51.13%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Contact Manager dla WordPress do wersji 8.6.4 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików przez formularz kontaktowy z powodu braku walidacji typu pliku. Atak wymaga wykorzystania warunku wyścigu i może prowadzić do zdalnego wykonania kodu w specyficznych konfiguracjach.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Contact Manager, ponieważ umożliwia nieautoryzowanym osobom przesyłanie plików na serwer. W określonych warunkach może to prowadzić do przejęcia kontroli nad serwerem, co zagraża integralności i dostępności usług oraz bezpieczeństwu danych.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Contact Manager i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji przesyłania plików, monitorowanie logów serwera pod kątem podejrzanej aktywności oraz stosowanie dodatkowych mechanizmów walidacji i zabezpieczeń. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki minimalizujące ekspozycję.