Уразливість CVE-2023-4596 у плагіні Forminator для WordPress

Критична уразливість у плагіні Forminator для WordPress дозволяє завантаження довільних файлів і віддалене виконання коду. Рекомендується оновлення та перевірка безпеки.
CVE-2023-4596CVSS 9.8Web

Уразливість CVE-2023-4596 у плагіні Forminator для WordPress

Критична уразливість у плагіні Forminator для WordPress дозволяє завантаження довільних файлів і віддалене виконання коду. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
95.86%
Активно використовується
немає в KEV
Продукт
forminator

Що відомо

Плагін Forminator для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через неправильну перевірку типу файлу. Це може призвести до можливого віддаленого виконання коду на сервері.

Бізнес-вплив

Уразливість дозволяє зловмисникам завантажувати шкідливі файли на сервер сайту, що може спричинити компрометацію веб-ресурсу, втрату даних або порушення роботи сервісів. Власники сайтів на WordPress із встановленим плагіном Forminator версій до 1.24.6 включно повинні розглядати це як критичну загрозу безпеці.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Forminator від розробника incsub і встановити їх. Якщо оновлення недоступні, слід обмежити можливість завантаження файлів, переглянути журнали завантажень на наявність підозрілої активності та мінімізувати експозицію вразливого сервісу. Пріоритетно впроваджувати заходи моніторингу та реагування на інциденти.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки