Уразливість у плагіні MW WP Form для WordPress дозволяє видаляти файли
Уразливість у плагіні MW WP Form для WordPress дозволяє видаляти файли, включно з wp-config.php, що може призвести до захоплення сайту.
- CVSS
- 7.5 HIGH
- EPSS
- 67.72%
- Активно використовується
- немає в KEV
- Продукт
- mw wp form
Що відомо
Плагін MW WP Form для WordPress має уразливість, що дозволяє неавторизованим користувачам видаляти довільні файли, включно з критичним файлом wp-config.php. Це пов’язано з недостатньою перевіркою шляху файлу перед його видаленням у версіях до 5.0.3 включно.
Бізнес-вплив
Уразливість може призвести до повного контролю над сайтом через видалення важливих файлів конфігурації, що відкриває шлях до віддаленого виконання коду. Це створює серйозні ризики для безпеки веб-ресурсів, що використовують цей плагін, і може спричинити простої або компрометацію даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна MW WP Form від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій завантаження файлів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сайту в мережі до усунення вразливості.