Вразливість Local File Inclusion у Contact Form 7 Email Add on для WordPress

Вразливість Local File Inclusion у Contact Form 7 Email Add on для WordPress дозволяє виконувати довільний PHP-код. Рекомендується оновлення та обмеження доступу.
CVE-2024-10898CVSS 8.8Web

Вразливість Local File Inclusion у Contact Form 7 Email Add on для WordPress

Вразливість Local File Inclusion у Contact Form 7 Email Add on для WordPress дозволяє виконувати довільний PHP-код. Рекомендується оновлення та обмеження доступу.

CVSS
8.8 HIGH
EPSS
66.7%
Активно використовується
немає в KEV
Продукт
contact form 7 email add on

Що відомо

Плагін Contact Form 7 Email Add on для WordPress має вразливість Local File Inclusion у версіях до 1.9 включно, що дозволяє автентифікованим користувачам з рівнем Contributor і вище виконувати довільний PHP-код на сервері. Це може призвести до обходу контролю доступу та викрадення конфіденційних даних.

Бізнес-вплив

Вразливість дозволяє зловмисникам з обмеженим доступом запускати довільний код на сервері, що ставить під загрозу безпеку веб-сайту та даних. Це може призвести до компрометації системи, втрати даних або порушення роботи сервісів. Власники інфраструктури повинні враховувати високий рівень ризику та пріоритетність усунення цієї проблеми.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати можливість завантаження та виконання PHP-файлів. Загалом, слід впровадити заходи зменшення впливу та пріоритезувати усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки