Luka wtyczki Bit Form dla WordPress umożliwia usuwanie plików
Wtyczka Bit Form dla WordPress ma lukę pozwalającą na usuwanie plików przez użytkowników z uprawnieniami subskrybenta i wyższymi. Zalecana szybka aktualizacja.
- CVSS
- 7.1 HIGH
- EPSS
- 48.25%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Bit Form – Contact Form, Payment Forms, Multi Step Forms, Calculator & Custom Form Builder dla WordPressa ma lukę pozwalającą na arbitralne usuwanie plików przez niewystarczającą walidację ścieżek w funkcji deleteFiles. Atakujący z uprawnieniami subskrybenta lub wyższymi mogą usunąć dowolne pliki na serwerze, co może prowadzić do wykonania zdalnego kodu.
Wpływ biznesowy
Ta luka stwarza poważne ryzyko dla właścicieli stron WordPress korzystających z wtyczki Bit Form, ponieważ atakujący mogą usunąć kluczowe pliki systemowe, takie jak wp-config.php. Może to skutkować przejęciem kontroli nad serwerem lub całkowitym unieruchomieniem witryny, co wpływa na dostępność i bezpieczeństwo usług online.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie sprawdzić wersję wtyczki Bit Form i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest już dostępna poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do minimum, monitorowanie logów pod kątem podejrzanych działań oraz rozważenie tymczasowego wyłączenia wtyczki. Należy również przeprowadzić audyt plików serwera pod kątem nieautoryzowanych zmian.