Krytyczna luka w Everest Forms umożliwiająca zdalne wykonanie kodu
Krytyczna luka w wtyczce Everest Forms umożliwia zdalne wykonanie kodu i przejęcie strony. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 97.77%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- everest forms
Co wiadomo
Wtyczka Everest Forms dla WordPressa do wersji 3.0.9.4 zawiera krytyczną lukę umożliwiającą nieautoryzowanym atakującym przesyłanie, odczyt i usuwanie dowolnych plików na serwerze. Brak walidacji typu i ścieżki plików w metodzie 'format' klasy EVF_Form_Fields_Upload stwarza ryzyko przejęcia kontroli nad stroną.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 9.8) może prowadzić do zdalnego wykonania kodu, wycieku wrażliwych danych lub całkowitego przejęcia serwisu internetowego. Operatorzy stron korzystających z Everest Forms powinni traktować tę podatność jako priorytetową ze względu na potencjalne poważne konsekwencje dla bezpieczeństwa i ciągłości działania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Everest Forms i ich wdrożenie. W przypadku braku natychmiastowej łatki należy ograniczyć dostęp do funkcji przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ryzyko i zabezpieczyć środowisko przed możliwym atakiem.