Krytyczna luka wtyczki Multi Uploader for Gravity Forms umożliwia usuwanie plików
Luka wtyczki WordPress umożliwia nieautoryzowane usuwanie plików na serwerze. Sprawdź zalecenia i zabezpiecz swoją stronę.
- CVSS
- 9.8 CRITICAL
- EPSS
- 37.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Multi Uploader for Gravity Forms dla WordPressa do wersji 1.1.7 ma poważną lukę umożliwiającą nieautoryzowanym atakującym usuwanie dowolnych plików na serwerze poprzez niewystarczającą walidację ścieżek plików w funkcji plupload_ajax_delete_file.
Wpływ biznesowy
Luka o wysokim poziomie krytyczności (CVSS 9.8) pozwala na zdalne usunięcie plików bez uwierzytelnienia, co może prowadzić do zakłócenia działania serwisu, utraty danych lub eskalacji ataku na infrastrukturę IT. Operatorzy stron WordPress korzystających z tej wtyczki powinni traktować tę podatność jako priorytetową do zaadresowania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Multi Uploader for Gravity Forms i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji usuwania plików, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ekspozycję serwera i wprowadzić dodatkowe zabezpieczenia ścieżek plików.