Уразливість завантаження файлів у плагіні Website Contact Form with File Upload для WordPress

Уразливість у плагіні WordPress дозволяє завантажувати довільні файли та виконувати код на сервері. Рекомендується оновлення та перевірка безпеки.
CVE-2015-10137CVSS 9.8Web

Уразливість завантаження файлів у плагіні Website Contact Form with File Upload для WordPress

Уразливість у плагіні WordPress дозволяє завантажувати довільні файли та виконувати код на сервері. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
87.05%
Активно використовується
немає в KEV
Продукт
website contact form with file upload

Що відомо

Плагін Website Contact Form with File Upload для WordPress версій до 1.3.4 включно має критичну уразливість, що дозволяє завантажувати довільні файли через відсутність перевірки типу файлу у функції upload_file(). Це може призвести до віддаленого виконання коду на сервері без автентифікації.

Бізнес-вплив

Ця уразливість створює високий ризик компрометації веб-сервера, що може призвести до втрати контролю над сайтом, викрадення даних або подальшого поширення шкідливого коду. Власники інфраструктури повинні розглядати цю загрозу як критичну через можливість віддаленого виконання коду без авторизації.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити можливість завантаження файлів, впровадити додаткову перевірку типів файлів, переглянути журнали доступу на предмет підозрілої активності та пріоритезувати усунення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки