Luka wtyczki Extensions For CF7 umożliwia usuwanie plików i zdalne wykonanie kodu
Luka w Extensions For CF7 umożliwia usuwanie plików i zdalne wykonanie kodu. Zalecana szybka aktualizacja wtyczki WordPress.
- CVSS
- 8.1 HIGH
- EPSS
- 52.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Extensions For CF7 (Contact form 7 Database, Conditional Fields and Redirection) dla WordPressa do wersji 3.2.8 ma lukę pozwalającą na arbitralne usuwanie plików przez niewystarczającą walidację ścieżek plików. Atakujący bez uwierzytelnienia mogą usuwać pliki na serwerze podczas usuwania zgłoszeń przez administratora, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla właścicieli stron WordPress korzystających z tej wtyczki, ponieważ umożliwia atakującym usunięcie kluczowych plików systemowych, takich jak wp-config.php. Może to skutkować przejęciem kontroli nad serwerem i poważnymi konsekwencjami dla integralności i dostępności usług.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Extensions For CF7 i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji usuwania zgłoszeń, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.