Luka wtyczki MagicForm WordPress umożliwia zdalne wykonanie kodu
Podatność wtyczki MagicForm WordPress pozwala na przesłanie plików PHP i wykonanie kodu. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 6.5 MEDIUM
- EPSS
- 12.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka MagicForm dla WordPressa do wersji 0.1.3 nieprawidłowo weryfikuje typ plików przesyłanych przez niezalogowanych użytkowników, gdy lista dozwolonych rozszerzeń jest pusta. Pozwala to na przesłanie plików PHP i wykonanie złośliwego kodu na serwerze.
Wpływ biznesowy
Ta luka umożliwia atakującym bez uwierzytelnienia przesłanie i wykonanie własnego kodu na serwerze, co może prowadzić do przejęcia kontroli nad stroną internetową oraz potencjalnie całym środowiskiem hostingowym. Operatorzy stron WordPress korzystający z tej wtyczki powinni potraktować tę podatność jako poważne zagrożenie dla integralności i dostępności usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki MagicForm i ich instalację. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików przez niezalogowanych użytkowników oraz przejrzeć logi serwera pod kątem podejrzanych aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.