Luka umożliwiająca dowolne przesyłanie plików w wtyczce Pie Forms for WP do WordPress
Wtyczka Pie Forms for WP do WordPress ma lukę pozwalającą na przesyłanie złośliwych plików, co może prowadzić do zdalnego wykonania kodu. Zalecane szybkie aktualizacje.
- CVSS
- 8.1 HIGH
- EPSS
- 47.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Pie Forms for WP do WordPress w wersjach do 1.6 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików przez funkcję format_classic. Niewystarczająca walidacja rozszerzeń plików umożliwia nieautoryzowanym atakującym przesłanie plików PHP, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla bezpieczeństwa stron opartych na WordPress z zainstalowaną wtyczką Pie Forms for WP, ponieważ umożliwia atakującym zdalne wykonanie kodu poprzez przesłanie złośliwych plików. Może to prowadzić do przejęcia kontroli nad serwerem, wycieku danych lub zakłócenia działania usług. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją adresować.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Pie Forms for WP i ich wdrożenie. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików przez użytkowników, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i weryfikację konfiguracji serwera.