Luka RCE w wtyczce Spam Protect for Contact Form 7 przed wersją 1.2.10
Wtyczka WordPress Spam Protect for Contact Form 7 przed 1.2.10 umożliwia zdalne wykonanie kodu przez atakującego z uprawnieniami edytora.
- CVSS
- 7.2 HIGH
- EPSS
- 46.89%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Spam Protect for Contact Form 7 dla WordPressa w wersjach przed 1.2.10 umożliwia zapisywanie logów do pliku PHP. Atakujący z uprawnieniami edytora może wykorzystać spreparowany nagłówek, aby uzyskać zdalne wykonanie kodu (RCE).
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa stron WordPress korzystających z tej wtyczki, ponieważ umożliwia atakującemu eskalację uprawnień i przejęcie kontroli nad serwerem. Może to prowadzić do utraty danych, defacementu strony lub dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako wysokiego priorytetu do zaadresowania.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki Spam Protect for Contact Form 7 i aktualizację do wersji 1.2.10 lub nowszej, jeśli jest dostępna. W przypadku braku możliwości aktualizacji, ograniczyć dostęp użytkowników do roli edytora oraz monitorować logi serwera pod kątem podejrzanej aktywności. Przegląd konfiguracji i zabezpieczeń serwera oraz wdrożenie zasad minimalnych uprawnień również są wskazane.