Krytyczna luka w Everest Forms umożliwiająca zdalne wykonanie kodu

Krytyczna luka w wtyczce Everest Forms umożliwia zdalne wykonanie kodu i przejęcie strony. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-1128CVSS 9.8Web

Krytyczna luka w Everest Forms umożliwiająca zdalne wykonanie kodu

Krytyczna luka w wtyczce Everest Forms umożliwia zdalne wykonanie kodu i przejęcie strony. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
9.8 CRITICAL
EPSS
97.77%
Aktywnie wykorzystywana
brak w KEV
Produkt
everest forms

Co wiadomo

Wtyczka Everest Forms dla WordPressa do wersji 3.0.9.4 zawiera krytyczną lukę umożliwiającą nieautoryzowanym atakującym przesyłanie, odczyt i usuwanie dowolnych plików na serwerze. Brak walidacji typu i ścieżki plików w metodzie 'format' klasy EVF_Form_Fields_Upload stwarza ryzyko przejęcia kontroli nad stroną.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 9.8) może prowadzić do zdalnego wykonania kodu, wycieku wrażliwych danych lub całkowitego przejęcia serwisu internetowego. Operatorzy stron korzystających z Everest Forms powinni traktować tę podatność jako priorytetową ze względu na potencjalne poważne konsekwencje dla bezpieczeństwa i ciągłości działania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Everest Forms i ich wdrożenie. W przypadku braku natychmiastowej łatki należy ograniczyć dostęp do funkcji przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i zabezpieczyć środowisko przed możliwym atakiem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS