Krytyczna luka wtyczki Super Forms dla WordPress umożliwiająca zdalne wykonanie kodu
Krytyczna luka wtyczki Super Forms dla WordPress umożliwia zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 50.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Super Forms – Drag & Drop Form Builder do WordPressa jest podatna na przesyłanie dowolnych plików w wersjach do 6.3.313 włącznie. Luka wynika z braku walidacji typów plików oraz braku odpowiednich kontroli uprawnień, co pozwala nieautoryzowanym użytkownikom na przesłanie i potencjalne wykonanie złośliwego kodu.
Wpływ biznesowy
Ta krytyczna luka o wysokim poziomie CVSS 9.8 umożliwia atakującym zdalne wykonanie kodu na serwerze WordPress, co może prowadzić do przejęcia kontroli nad stroną, wycieku danych lub dalszej eskalacji ataku. Właściciele stron i operatorzy infrastruktury powinni traktować tę podatność jako priorytetową do zaadresowania, aby zapobiec poważnym incydentom bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Super Forms i ich wdrożenie. W przypadku braku natychmiastowej poprawki należy ograniczyć dostęp do funkcji AJAX wtyczki, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i wzmocnić mechanizmy uwierzytelniania oraz walidacji plików.