Уразливість завантаження файлів у Metform Elementor Contact Form Builder
Виявлено уразливість довільного завантаження файлів у Metform Elementor Contact Form Builder до версії 3.2.4, що може призвести до віддаленого виконання коду.
- CVSS
- 8.1 HIGH
- EPSS
- 57.82%
- Активно використовується
- немає в KEV
- Продукт
- metform elementor contact form builder
Що відомо
У версіях Metform Elementor Contact Form Builder для WordPress до 3.2.4 включно виявлено уразливість довільного завантаження файлів через недостатню перевірку типів файлів. Це дозволяє неавторизованим користувачам завантажувати файли з подвійним розширенням, що може призвести до віддаленого виконання коду в певних конфігураціях.
Бізнес-вплив
Ця уразливість становить високий ризик для вебсайтів на базі WordPress, які використовують цей плагін, оскільки зловмисники можуть завантажувати шкідливі файли і потенційно виконувати довільний код на сервері. Це може призвести до компрометації сайту, втрати даних або порушення роботи сервісів. Власники інфраструктури повинні оцінити ризики та пріоритетність оновлення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Metform Elementor Contact Form Builder і встановити останню версію, що усуває цю уразливість. Якщо оновлення недоступне, слід обмежити можливість завантаження файлів, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервісу в мережі. Важливо також інформувати команду безпеки та планувати пріоритетне оновлення.