Luka wtyczki MW WP Form dla WordPress umożliwia nieautoryzowane przenoszenie plików
Wtyczka MW WP Form do WordPress ma lukę pozwalającą na nieautoryzowane przenoszenie plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 66.87%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MW WP Form dla WordPress do wersji 5.1.0 zawiera lukę pozwalającą na nieautoryzowane przenoszenie plików na serwerze poprzez niewystarczającą walidację ścieżek plików. Atakujący mogą wykorzystać tę podatność do zdalnego wykonania kodu, jeśli formularz zawiera pole do przesyłania plików i jest włączona opcja zapisywania danych zapytań w bazie.
Wpływ biznesowy
Podatność ta stanowi poważne zagrożenie dla bezpieczeństwa serwerów WordPress, umożliwiając atakującym przenoszenie dowolnych plików, co może prowadzić do przejęcia kontroli nad systemem. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i podjąć działania w celu ograniczenia ekspozycji oraz monitorowania podejrzanej aktywności.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MW WP Form i ich wdrożenie. W przypadku braku łatki należy rozważyć tymczasowe wyłączenie funkcji przesyłania plików lub opcji zapisywania danych w bazie. Dodatkowo warto przejrzeć logi serwera pod kątem podejrzanych operacji na plikach oraz ograniczyć dostęp do formularzy z przesyłaniem plików.