Уразливість завантаження файлів у плагіні mw wp form для WordPress

Уразливість mw wp form для WordPress дозволяє неавторизоване завантаження файлів і віддалене виконання коду. Рекомендується оновлення плагіна.
CVE-2023-6316CVSS 9.8Web

Уразливість завантаження файлів у плагіні mw wp form для WordPress

Уразливість mw wp form для WordPress дозволяє неавторизоване завантаження файлів і віддалене виконання коду. Рекомендується оновлення плагіна.

CVSS
9.8 CRITICAL
EPSS
70.59%
Активно використовується
немає в KEV
Продукт
mw wp form

Що відомо

Плагін mw wp form для WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через недостатню перевірку типу файлів у функції '_single_file_upload' у версіях до 5.0.1 включно. Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Ця уразливість створює серйозну загрозу для безпеки веб-сайтів на базі WordPress із встановленим плагіном mw wp form, оскільки зловмисники можуть отримати можливість запускати довільний код на сервері. Це може призвести до компрометації даних, порушення роботи сайту або використання серверних ресурсів у шкідливих цілях.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна mw wp form і встановити останню версію, якщо вона доступна. Якщо оновлення недоступне, слід обмежити можливість завантаження файлів, ретельно перевірити журнали доступу на ознаки зловмисної активності та розглянути тимчасове відключення функції завантаження файлів до виправлення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки