Вразливість у плагіні Contact Form Entries для WordPress дозволяє завантаження довільних файлів

Вразливість CVE-2024-1069 дозволяє адміністраторам завантажувати довільні файли через Contact Form Entries, що може призвести до віддаленого виконання коду.
CVE-2024-1069CVSS 7.2Web

Вразливість у плагіні Contact Form Entries для WordPress дозволяє завантаження довільних файлів

Вразливість CVE-2024-1069 дозволяє адміністраторам завантажувати довільні файли через Contact Form Entries, що може призвести до віддаленого виконання коду.

CVSS
7.2 HIGH
EPSS
65.52%
Активно використовується
немає в KEV
Продукт
database for contact form 7\, wpforms\, elementor forms

Що відомо

Плагін Contact Form Entries для WordPress (версії до 1.3.2 включно) має вразливість, що дозволяє автентифікованим адміністраторам завантажувати довільні файли через недостатню перевірку у функції 'view_page'. Це може призвести до можливого віддаленого виконання коду на сервері.

Бізнес-вплив

Вразливість створює ризик компрометації серверів, де встановлено плагін, що може призвести до несанкціонованого виконання коду та порушення цілісності і доступності вебресурсів. Для власників інфраструктури це означає потенційні втрати даних, простої сервісів та репутаційні ризики.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Contact Form Entries від crmperks та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції 'view_page' лише довіреним адміністраторам, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Також варто розглянути тимчасове відключення плагіна до виправлення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки