Уразливість у плагіні MW WP Form для WordPress дозволяє видаляти файли

Уразливість у плагіні MW WP Form для WordPress дозволяє видаляти файли, включно з wp-config.php, що може призвести до захоплення сайту.
CVE-2023-6559CVSS 7.5Web

Уразливість у плагіні MW WP Form для WordPress дозволяє видаляти файли

Уразливість у плагіні MW WP Form для WordPress дозволяє видаляти файли, включно з wp-config.php, що може призвести до захоплення сайту.

CVSS
7.5 HIGH
EPSS
67.72%
Активно використовується
немає в KEV
Продукт
mw wp form

Що відомо

Плагін MW WP Form для WordPress має уразливість, що дозволяє неавторизованим користувачам видаляти довільні файли, включно з критичним файлом wp-config.php. Це пов’язано з недостатньою перевіркою шляху файлу перед його видаленням у версіях до 5.0.3 включно.

Бізнес-вплив

Уразливість може призвести до повного контролю над сайтом через видалення важливих файлів конфігурації, що відкриває шлях до віддаленого виконання коду. Це створює серйозні ризики для безпеки веб-ресурсів, що використовують цей плагін, і може спричинити простої або компрометацію даних.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна MW WP Form від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій завантаження файлів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сайту в мережі до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки