Уразливість Contact Form 7 у WordPress дозволяє завантаження довільних файлів

Contact Form 7 має уразливість, що дозволяє завантажувати довільні файли. Рекомендується оновити плагін та перевірити безпеку сайту.
CVE-2023-6449CVSS 6.6Web

Уразливість Contact Form 7 у WordPress дозволяє завантаження довільних файлів

Contact Form 7 має уразливість, що дозволяє завантажувати довільні файли. Рекомендується оновити плагін та перевірити безпеку сайту.

CVSS
6.6 MEDIUM
EPSS
75.26%
Активно використовується
немає в KEV
Продукт
contact form 7

Що відомо

Плагін Contact Form 7 для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем редактора або вище завантажувати довільні файли через недостатню перевірку типів файлів. Хоча виконання коду з віддаленого сервера у більшості випадків неможливе через налаштування htaccess, потенційна загроза зберігання файлів на сервері існує.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам завантажувати шкідливі файли на сервер сайту, що підвищує ризик подальших атак, особливо у поєднанні з іншими вразливостями, наприклад, локальним включенням файлів. Власники сайтів повинні розуміти, що навіть обмежене завантаження файлів може призвести до компрометації системи, якщо файли збережуться довше через інші плагіни.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Contact Form 7 та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів, перевірити конфігурацію сервера на предмет захисту від виконання завантажених файлів, а також переглянути логи на предмет підозрілої активності. Важливо також оцінити взаємодію з іншими плагінами, які можуть впливати на зберігання файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки