Уразливість у Piotnet Forms дозволяє завантаження довільних файлів

Виявлено уразливість у Piotnet Forms для WordPress, що дозволяє завантажувати довільні файли та потенційно виконувати віддалений код. Рекомендується оновлення плагіна.
CVE-2023-6220CVSS 8.1Web

Уразливість у Piotnet Forms дозволяє завантаження довільних файлів

Виявлено уразливість у Piotnet Forms для WordPress, що дозволяє завантажувати довільні файли та потенційно виконувати віддалений код. Рекомендується оновлення плагіна.

CVSS
8.1 HIGH
EPSS
69.73%
Активно використовується
немає в KEV
Продукт
piotnet forms

Що відомо

Плагін Piotnet Forms для WordPress має уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через недостатню перевірку типів файлів у функції piotnetforms_ajax_form_builder версій до 1.0.28 включно. Це може призвести до можливого віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість створює високий ризик компрометації серверів через завантаження шкідливих файлів. Зловмисники можуть отримати контроль над сайтом або сервером, що призведе до втрати даних, порушення роботи сервісів і шкоди репутації. Важливо оперативно реагувати на цю загрозу, щоб уникнути серйозних наслідків.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Piotnet Forms і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функції завантаження файлів, переглянути журнали активності на предмет підозрілих дій та зменшити експозицію вразливого сервісу. Важливо також впровадити додаткові заходи безпеки, такі як фільтрація типів файлів і моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки