Критична вразливість у плагіні Form Maker для WordPress

Вразливість CVE-2023-4666 у плагіні Form Maker дозволяє віддалене виконання коду. Оновіть плагін 10Web для захисту WordPress-сайтів.
CVE-2023-4666CVSS 9.8CMS

Критична вразливість у плагіні Form Maker для WordPress

Вразливість CVE-2023-4666 у плагіні Form Maker дозволяє віддалене виконання коду. Оновіть плагін 10Web для захисту WordPress-сайтів.

CVSS
9.8 CRITICAL
EPSS
87.16%
Активно використовується
немає в KEV
Продукт
form maker

Що відомо

У плагіні Form Maker від 10Web версії до 1.15.20 виявлено критичну вразливість, що дозволяє неавторизованим користувачам створювати довільні файли на сервері через неправильну перевірку підписів. Це може призвести до віддаленого виконання коду (RCE).

Бізнес-вплив

Вразливість у плагіні Form Maker може дозволити зловмисникам отримати повний контроль над сервером, що використовує цей плагін, через віддалене виконання коду. Це створює серйозну загрозу для безпеки вебсайтів на базі WordPress, особливо якщо плагін використовується без оновлень. Інфраструктура може зазнати компрометації, втрати даних або простою сервісів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Form Maker від 10Web і застосувати останню версію. Якщо оновлення недоступне, слід обмежити доступ до плагіна, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію сервера. Важливо також впровадити моніторинг та пріоритезувати виправлення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки