Luka wtyczki Drag and Drop Multiple File Upload – Contact Form 7 umożliwia przesyłanie złośliwych plików
Wtyczka Drag and Drop Multiple File Upload – Contact Form 7 do WordPressa pozwala na przesyłanie niebezpiecznych plików .phar i .svg, co może prowadzić do zdalnego wykonania kodu i XSS.
- CVSS
- 6.1 MEDIUM
- EPSS
- 22.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Drag and Drop Multiple File Upload – Contact Form 7 dla WordPressa do wersji 1.3.9.2 nie blokuje przesyłania plików .phar i .svg, co pozwala nieautoryzowanym atakującym na upload złośliwych plików zawierających kod PHP lub JavaScript. Może to prowadzić do zdalnego wykonania kodu lub ataków typu Stored Cross-Site Scripting.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko przejęcia kontroli nad serwerem poprzez zdalne wykonanie kodu PHP lub wykorzystanie podatności XSS, co może skutkować wyciekiem danych, defacementem strony lub dalszymi atakami. Niezabezpieczone środowiska WordPress z tą wtyczką są szczególnie narażone na naruszenia bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć możliwość przesyłania plików .phar i .svg, monitorować logi serwera pod kątem podejrzanej aktywności oraz ograniczyć uprawnienia wykonywania plików na serwerze. Priorytetowo traktuj ocenę ryzyka i wdrożenie zabezpieczeń.