Luka wtyczki Multi Step Form dla WordPress umożliwia przesyłanie dowolnych plików
Wtyczka Multi Step Form dla WordPress do 1.7.25 ma lukę pozwalającą administratorom na przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu.
- CVSS
- 7.2 HIGH
- EPSS
- 45.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Multi Step Form dla WordPress do wersji 1.7.25 włącznie posiada lukę pozwalającą administratorom na przesyłanie dowolnych plików przez funkcję importu, z powodu braku walidacji typów plików. Może to prowadzić do zdalnego wykonania kodu na serwerze.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad infrastrukturą WordPress. Wdrożenie tej wtyczki bez aktualizacji naraża środowisko na poważne zagrożenia bezpieczeństwa i potencjalne przestoje.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Multi Step Form do najnowszej wersji dostępnej u dostawcy. W przypadku braku dostępnej poprawki, ogranicz dostęp administratorów, monitoruj logi systemowe pod kątem podejrzanych aktywności oraz rozważ tymczasowe wyłączenie funkcji importu. Przeprowadź przegląd uprawnień użytkowników i wzmocnij polityki bezpieczeństwa.