Уразливість CVE-2024-12544 у плагіні SurveyJS для WordPress дозволяє видаляти файли
Уразливість CVE-2024-12544 у плагіні SurveyJS дозволяє автентифікованим користувачам видаляти файли на сервері, що може призвести до виконання коду. Рекомендується оновлення та обмеження доступу.
- CVSS
- 8.8 HIGH
- EPSS
- 49.49%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін SurveyJS: Drag & Drop WordPress Form Builder має уразливість, що дозволяє автентифікованим користувачам з рівнем доступу Subscriber і вище видаляти довільні файли на сервері через відсутність перевірки прав доступу. Це може призвести до виконання довільного коду, якщо буде видалено критичні файли, наприклад wp-config.php.
Бізнес-вплив
Уразливість створює високий ризик для веб-сайтів на базі WordPress, оскільки зловмисники можуть видаляти важливі файли, що може спричинити відмову в обслуговуванні або компрометацію сервера через виконання шкідливого коду. Це особливо критично для організацій, які використовують цей плагін для створення форм, оскільки атака може призвести до значних перебоїв у роботі та втрати даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна SurveyJS і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Subscriber і вище, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Також варто впровадити додаткові заходи безпеки, такі як захист від CSRF.