Уразливість завантаження файлів у плагіні Multi Step Form для WordPress

CVE-2024-12427 дозволяє неавторизоване завантаження файлів у плагіні Multi Step Form для WordPress. Рекомендації щодо безпеки та оновлень.
CVE-2024-12427CVSS 5.3Web

Уразливість завантаження файлів у плагіні Multi Step Form для WordPress

CVE-2024-12427 дозволяє неавторизоване завантаження файлів у плагіні Multi Step Form для WordPress. Рекомендації щодо безпеки та оновлень.

CVSS
5.3 MEDIUM
EPSS
31.75%
Активно використовується
немає в KEV
Продукт
multi step form

Що відомо

Плагін Multi Step Form для WordPress має уразливість, що дозволяє неавторизованим користувачам завантажувати обмежені типи файлів через відсутність перевірки прав на дію fw_upload_file AJAX у версіях до 1.7.23 включно. Це може призвести до потенційних ризиків безпеки на сайтах, що використовують цей плагін.

Бізнес-вплив

Для власників веб-ресурсів на базі WordPress, які використовують плагін Multi Step Form, ця уразливість може стати вектором для завантаження небажаних файлів, що потенційно загрожує безпеці сайту та даних. Середній рівень загрози вказує на необхідність оперативного реагування для зменшення ризиків компрометації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Multi Step Form від розробника mondula та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функції завантаження файлів, переглянути журнали активності на предмет підозрілих дій і зменшити експозицію плагіна на публічних ресурсах. Пріоритезуйте виправлення відповідно до ризиків вашої інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки