Уразливість у плагіні Forminator для WordPress дозволяє завантаження довільних файлів
Уразливість у плагіні Forminator дозволяє адміністраторам завантажувати довільні файли. Рекомендується оновлення та перевірка безпеки сайту.
- CVSS
- 6.6 MEDIUM
- EPSS
- 54.94%
- Активно використовується
- немає в KEV
- Продукт
- forminator
Що відомо
Плагін Forminator для WordPress версій до 1.27.0 включно має уразливість, що дозволяє автентифікованим адміністраторам завантажувати довільні файли через недостатню фільтрацію MIME-типів. Незважаючи на це, виконання віддаленого коду ускладнене через конфігурацію htaccess.
Бізнес-вплив
Ця уразливість може дозволити адміністраторам сайту завантажувати потенційно небажані файли на сервер, що підвищує ризик компрометації даних або порушення роботи вебресурсу. Хоча віддалене виконання коду ускладнене, зловмисники з високими правами можуть використати цю можливість для подальших атак або обходу безпекових механізмів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Forminator від розробника incsub та встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити права користувачів з адміністративним доступом, переглянути журнали завантажень файлів і зменшити експозицію сервера. Також варто перевірити конфігурацію htaccess для посилення захисту від виконання небажаного коду.