Krytyczna luka wtyczki Gravity Forms dla WordPress umożliwiająca zdalne wykonanie kodu
Gravity Forms do WordPress ma krytyczną lukę umożliwiającą zdalne wykonanie kodu przez przesyłanie plików. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 58.24%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Gravity Forms do WordPressa do wersji 2.9.20 ma lukę pozwalającą na przesyłanie dowolnych plików przez brak walidacji typu pliku w funkcji copy_post_image(). Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki, co może prowadzić do zdalnego wykonania kodu, jeśli konfiguracja serwera pozwala na allow_url_fopen oraz włączony jest formularz tworzenia wpisów z polem do przesyłania plików.
Wpływ biznesowy
Luka stanowi poważne zagrożenie dla bezpieczeństwa serwisów korzystających z Gravity Forms, umożliwiając atakującym przejęcie kontroli nad serwerem poprzez zdalne wykonanie kodu. Może to prowadzić do wycieku danych, defacementu strony lub dalszej eskalacji ataku. Właściciele infrastruktury powinni traktować tę lukę jako krytyczną i priorytetowo podjąć działania naprawcze.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Gravity Forms i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od producenta. Zaleca się również ograniczenie ustawienia allow_url_fopen do 'Off', jeśli to możliwe, oraz przegląd i monitorowanie logów serwera pod kątem podejrzanej aktywności związanej z przesyłaniem plików. Warto rozważyć tymczasowe wyłączenie formularza tworzenia wpisów z polem uploadu do czasu załatania luki.