Luka wtyczki Everest Forms dla WordPress umożliwia odczyt i usunięcie plików
Wtyczka Everest Forms do WordPressa ma krytyczną lukę pozwalającą na odczyt i usunięcie plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.1 HIGH
- EPSS
- 59.92%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Everest Forms do WordPressa w wersjach do 3.4.4 włącznie posiada poważną lukę umożliwiającą nieautoryzowany odczyt i usunięcie dowolnych plików na serwerze. Atakujący mogą wykorzystać manipulację parametrem old_files w formularzach z polami do przesyłania plików, co prowadzi do ujawnienia wrażliwych danych i potencjalnego uszkodzenia strony.
Wpływ biznesowy
Luka może skutkować pełnym przejęciem witryny poprzez ujawnienie danych konfiguracyjnych bazy danych i kluczy uwierzytelniania z pliku wp-config.php. Ponadto usunięcie krytycznych plików może spowodować niedostępność serwisu, co negatywnie wpływa na ciągłość działania i reputację firmy.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Everest Forms i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do formularzy z przesyłaniem plików oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie funkcji przechowywania danych przesłanych formularzy.