Уразливість завантаження файлів у плагіні Website Contact Form with File Upload для WordPress
Уразливість у плагіні WordPress дозволяє завантажувати довільні файли та виконувати код на сервері. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 87.05%
- Активно використовується
- немає в KEV
- Продукт
- website contact form with file upload
Що відомо
Плагін Website Contact Form with File Upload для WordPress версій до 1.3.4 включно має критичну уразливість, що дозволяє завантажувати довільні файли через відсутність перевірки типу файлу у функції upload_file(). Це може призвести до віддаленого виконання коду на сервері без автентифікації.
Бізнес-вплив
Ця уразливість створює високий ризик компрометації веб-сервера, що може призвести до втрати контролю над сайтом, викрадення даних або подальшого поширення шкідливого коду. Власники інфраструктури повинні розглядати цю загрозу як критичну через можливість віддаленого виконання коду без авторизації.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити можливість завантаження файлів, впровадити додаткову перевірку типів файлів, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення цієї уразливості у планах безпеки.