Вразливість у плагіні Contact Form Entries для WordPress дозволяє завантаження довільних файлів
Вразливість CVE-2024-1069 дозволяє адміністраторам завантажувати довільні файли через Contact Form Entries, що може призвести до віддаленого виконання коду.
- CVSS
- 7.2 HIGH
- EPSS
- 65.52%
- Активно використовується
- немає в KEV
- Продукт
- database for contact form 7\, wpforms\, elementor forms
Що відомо
Плагін Contact Form Entries для WordPress (версії до 1.3.2 включно) має вразливість, що дозволяє автентифікованим адміністраторам завантажувати довільні файли через недостатню перевірку у функції 'view_page'. Це може призвести до можливого віддаленого виконання коду на сервері.
Бізнес-вплив
Вразливість створює ризик компрометації серверів, де встановлено плагін, що може призвести до несанкціонованого виконання коду та порушення цілісності і доступності вебресурсів. Для власників інфраструктури це означає потенційні втрати даних, простої сервісів та репутаційні ризики.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Contact Form Entries від crmperks та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції 'view_page' лише довіреним адміністраторам, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Також варто розглянути тимчасове відключення плагіна до виправлення вразливості.