Lokalne Dołączenie Plików w wtyczce Happyforms dla WordPress
Wtyczka Happyforms do WordPress ma lukę LFI umożliwiającą wykonanie kodu PHP przez administratorów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.6 MEDIUM
- EPSS
- 39.95%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Happyforms dla WordPress do wersji 1.26.12 posiada lukę umożliwiającą lokalne dołączenie plików (LFI) poprzez funkcję happyforms_get_form_partial(). Atakujący z uprawnieniami administratora mogą włączyć i wykonać dowolne pliki PHP na serwerze.
Wpływ biznesowy
Luka pozwala na obejście mechanizmów kontroli dostępu oraz wykonanie złośliwego kodu PHP, co może prowadzić do wycieku danych lub przejęcia kontroli nad serwerem. Zagrożenie dotyczy środowisk, gdzie atakujący posiadają uprawnienia administratora WordPressa, co zwiększa ryzyko poważnych incydentów bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Happyforms i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do kont administratorów, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć dodatkowe zabezpieczenia ograniczające możliwość przesyłania i wykonywania plików PHP.