Уразливість Contact Form 7 у WordPress дозволяє завантаження довільних файлів
Contact Form 7 має уразливість, що дозволяє завантажувати довільні файли. Рекомендується оновити плагін та перевірити безпеку сайту.
- CVSS
- 6.6 MEDIUM
- EPSS
- 75.26%
- Активно використовується
- немає в KEV
- Продукт
- contact form 7
Що відомо
Плагін Contact Form 7 для WordPress має уразливість, що дозволяє автентифікованим користувачам з рівнем редактора або вище завантажувати довільні файли через недостатню перевірку типів файлів. Хоча виконання коду з віддаленого сервера у більшості випадків неможливе через налаштування htaccess, потенційна загроза зберігання файлів на сервері існує.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам завантажувати шкідливі файли на сервер сайту, що підвищує ризик подальших атак, особливо у поєднанні з іншими вразливостями, наприклад, локальним включенням файлів. Власники сайтів повинні розуміти, що навіть обмежене завантаження файлів може призвести до компрометації системи, якщо файли збережуться довше через інші плагіни.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Contact Form 7 та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів, перевірити конфігурацію сервера на предмет захисту від виконання завантажених файлів, а також переглянути логи на предмет підозрілої активності. Важливо також оцінити взаємодію з іншими плагінами, які можуть впливати на зберігання файлів.