Уразливість у плагіні Forminator для WordPress дозволяє завантаження довільних файлів

Уразливість у плагіні Forminator дозволяє адміністраторам завантажувати довільні файли. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2023-6133CVSS 6.6Web

Уразливість у плагіні Forminator для WordPress дозволяє завантаження довільних файлів

Уразливість у плагіні Forminator дозволяє адміністраторам завантажувати довільні файли. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.6 MEDIUM
EPSS
54.94%
Активно використовується
немає в KEV
Продукт
forminator

Що відомо

Плагін Forminator для WordPress версій до 1.27.0 включно має уразливість, що дозволяє автентифікованим адміністраторам завантажувати довільні файли через недостатню фільтрацію MIME-типів. Незважаючи на це, виконання віддаленого коду ускладнене через конфігурацію htaccess.

Бізнес-вплив

Ця уразливість може дозволити адміністраторам сайту завантажувати потенційно небажані файли на сервер, що підвищує ризик компрометації даних або порушення роботи вебресурсу. Хоча віддалене виконання коду ускладнене, зловмисники з високими правами можуть використати цю можливість для подальших атак або обходу безпекових механізмів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Forminator від розробника incsub та встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити права користувачів з адміністративним доступом, переглянути журнали завантажень файлів і зменшити експозицію сервера. Також варто перевірити конфігурацію htaccess для посилення захисту від виконання небажаного коду.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки