Уразливість завантаження файлів у плагіні Multi Step Form для WordPress
CVE-2024-12427 дозволяє неавторизоване завантаження файлів у плагіні Multi Step Form для WordPress. Рекомендації щодо безпеки та оновлень.
- CVSS
- 5.3 MEDIUM
- EPSS
- 31.75%
- Активно використовується
- немає в KEV
- Продукт
- multi step form
Що відомо
Плагін Multi Step Form для WordPress має уразливість, що дозволяє неавторизованим користувачам завантажувати обмежені типи файлів через відсутність перевірки прав на дію fw_upload_file AJAX у версіях до 1.7.23 включно. Це може призвести до потенційних ризиків безпеки на сайтах, що використовують цей плагін.
Бізнес-вплив
Для власників веб-ресурсів на базі WordPress, які використовують плагін Multi Step Form, ця уразливість може стати вектором для завантаження небажаних файлів, що потенційно загрожує безпеці сайту та даних. Середній рівень загрози вказує на необхідність оперативного реагування для зменшення ризиків компрометації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Multi Step Form від розробника mondula та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функції завантаження файлів, переглянути журнали активності на предмет підозрілих дій і зменшити експозицію плагіна на публічних ресурсах. Пріоритезуйте виправлення відповідно до ризиків вашої інфраструктури.