Krytyczna luka wtyczki Bit Form Builder dla WordPress umożliwiająca zdalne wykonanie kodu
Krytyczna luka wtyczki Bit Form Builder dla WordPress umożliwia nieautoryzowane przesyłanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 9.8 CRITICAL
- EPSS
- 52.11%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Bit Form Builder dla WordPress do wersji 2.20.4 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer. Luka wynika z braku walidacji typu pliku i może prowadzić do zdalnego wykonania kodu, jeśli zainstalowana jest wersja PRO oraz opublikowany formularz z zaawansowanym elementem przesyłania plików.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do przesłania złośliwych plików na serwer, co może skutkować przejęciem kontroli nad stroną WordPress i jej infrastrukturą. Zagrożenie jest krytyczne, zwłaszcza dla właścicieli witryn korzystających z wersji PRO wtyczki i publikujących formularze z zaawansowanym przesyłaniem plików. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie, czy używana jest wtyczka Bit Form Builder w wersji do 2.20.4 oraz czy aktywowana jest wersja PRO wraz z opublikowanymi formularzami zawierającymi zaawansowane przesyłanie plików. Należy przejrzeć dostępne aktualizacje wtyczki i zastosować je, jeśli są dostępne. W przypadku braku łatki, ograniczyć ekspozycję formularzy, monitorować logi serwera pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze.