Krytyczna luka w wtyczce Download Contact Form 7 Widget dla Elementor i Gutenberg
Krytyczna podatność w wtyczce Contact Form 7 Widget dla Elementor i Gutenberg umożliwia zdalne wykonanie kodu. Zalecana szybka aktualizacja i monitoring.
- CVSS
- 9.1 CRITICAL
- EPSS
- 68.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- download contact form 7 widget for elementor page builder \& gutenberg blocks
Co wiadomo
Wtyczka HT Contact Form Widget dla Elementor Page Builder i Gutenberg Blocks jest podatna na nieautoryzowane przenoszenie plików z powodu niewystarczającej walidacji ścieżek plików w funkcji handle_files_upload() we wszystkich wersjach do 2.2.1 włącznie. Atakujący bez uwierzytelnienia mogą przenieść dowolne pliki na serwerze, co może prowadzić do zdalnego wykonania kodu, np. poprzez przeniesienie pliku wp-config.php.
Wpływ biznesowy
Podatność umożliwia atakującym zdalne wykonanie kodu na serwerze WordPress, co stanowi poważne zagrożenie dla integralności i dostępności usług internetowych. Właściciele infrastruktury mogą doświadczyć przejęcia kontroli nad serwerem, wycieku danych lub przerw w działaniu serwisu. Szybka reakcja i aktualizacja wtyczki są kluczowe dla ograniczenia ryzyka.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie ogranicz dostęp do funkcji przesyłania plików, monitoruj logi serwera pod kątem podejrzanych działań oraz przeprowadź audyt bezpieczeństwa. Priorytetowo traktuj tę podatność ze względu na jej krytyczny charakter i potencjał do zdalnego wykonania kodu.