Krytyczna luka wtyczki SigmaForms Pro dla WordPress umożliwia usuwanie plików
Luka w SigmaForms Pro umożliwia usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 9.8 CRITICAL
- EPSS
- 51.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SigmaForms Pro – AI Generated Forms dla WordPressa jest podatna na usuwanie dowolnych plików z powodu niewystarczającej walidacji ścieżek plików. Atakujący bez uwierzytelnienia mogą usunąć ważne pliki serwera, co może prowadzić do wykonania zdalnego kodu.
Wpływ biznesowy
Luka o wysokiej krytyczności (CVSS 9.8) pozwala na usunięcie kluczowych plików serwera, takich jak wp-config.php, co może skutkować przejęciem kontroli nad serwerem. Właściciele infrastruktury i operatorzy IT powinni traktować tę podatność jako priorytetową ze względu na ryzyko poważnych naruszeń bezpieczeństwa i przerw w działaniu usług.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SigmaForms Pro i ich wdrożenie. W międzyczasie ogranicz dostęp do panelu administracyjnego WordPress oraz monitoruj logi pod kątem podejrzanych działań związanych z usuwaniem plików. Zweryfikuj konfigurację serwera i rozważ wdrożenie dodatkowych mechanizmów ochrony przed atakami typu path traversal. Zespół DataHouse może pomóc w weryfikacji wersji, zarządzaniu aktualizacjami oraz monitoringu bezpieczeństwa.