WPForms Pro dla WordPress narażony na zdalne wykonanie kodu przez lukę w przesyłaniu plików
Wtyczka WPForms Pro do WordPress ma poważną lukę pozwalającą na przesyłanie i wykonanie złośliwych plików. Zalecane szybkie aktualizacje i monitorowanie.
- CVSS
- 8.1 HIGH
- EPSS
- 34.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WPForms Pro dla WordPress do wersji 1.10.1.1 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików poprzez funkcję ajax_chunk_upload_finalize. Błąd weryfikacji typu pliku po zapisaniu fragmentów na dysku pozwala na wykonanie zdalnego kodu.
Wpływ biznesowy
Atakujący mogą przesłać i uruchomić złośliwe pliki na serwerze z WordPress, co może prowadzić do przejęcia kontroli nad stroną i infrastrukturą. Właściciele stron korzystających z WPForms Pro powinni traktować tę lukę jako wysokiego ryzyka, szczególnie w środowiskach produkcyjnych z dostępem publicznym.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki WPForms Pro u dostawcy oraz ich wdrożenie. W międzyczasie ograniczyć możliwość przesyłania plików do zaufanych użytkowników, monitorować logi serwera pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie funkcji przesyłania plików, jeśli to możliwe.