Krytyczna luka wtyczki Bit Form Builder dla WordPress umożliwiająca zdalne wykonanie kodu

Krytyczna luka wtyczki Bit Form Builder dla WordPress umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-6679CVSS 9.8CMS

Krytyczna luka wtyczki Bit Form Builder dla WordPress umożliwiająca zdalne wykonanie kodu

Krytyczna luka wtyczki Bit Form Builder dla WordPress umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
52.11%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Bit Form Builder dla WordPress do wersji 2.20.4 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer. Luka wynika z braku walidacji typu pliku i może prowadzić do zdalnego wykonania kodu, jeśli zainstalowana jest wersja PRO oraz opublikowany formularz z zaawansowanym elementem przesyłania plików.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przesłania złośliwych plików na serwer, co może skutkować przejęciem kontroli nad stroną WordPress i jej infrastrukturą. Zagrożenie jest krytyczne, zwłaszcza dla właścicieli witryn korzystających z wersji PRO wtyczki i publikujących formularze z zaawansowanym przesyłaniem plików. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie, czy używana jest wtyczka Bit Form Builder w wersji do 2.20.4 oraz czy aktywowana jest wersja PRO wraz z opublikowanymi formularzami zawierającymi zaawansowane przesyłanie plików. Należy przejrzeć dostępne aktualizacje wtyczki i zastosować je, jeśli są dostępne. W przypadku braku łatki, ograniczyć ekspozycję formularzy, monitorować logi serwera pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS