Уразливість у плагіні Post Form для WordPress дозволяє неавторизоване завантаження медіафайлів

Високорівнева уразливість у плагіні Post Form для WordPress дозволяє неавторизоване завантаження медіафайлів. Рекомендується оновлення та аудит безпеки.
CVE-2024-1169CVSS 7.5Web

Уразливість у плагіні Post Form для WordPress дозволяє неавторизоване завантаження медіафайлів

Високорівнева уразливість у плагіні Post Form для WordPress дозволяє неавторизоване завантаження медіафайлів. Рекомендується оновлення та аудит безпеки.

CVSS
7.5 HIGH
EPSS
44.23%
Активно використовується
немає в KEV
Продукт
post form

Що відомо

Плагін Post Form для WordPress має уразливість через відсутність перевірки прав у функції buddyforms_upload_handle_dropped_media, що дозволяє неавторизованим користувачам завантажувати медіафайли. Уразливість присутня у всіх версіях до 2.8.7 включно.

Бізнес-вплив

Ця уразливість може призвести до завантаження шкідливих файлів на сервер, що ставить під загрозу безпеку вебсайту та може спричинити компрометацію даних або порушення роботи сервісу. Власники інфраструктури повинні врахувати високий рівень ризику та вжити заходів для захисту своїх систем.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Post Form від розробника themekraft та встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до функції завантаження медіафайлів, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки