Уразливість PHP Object Injection у Fluent Forms Contact Form для WordPress

Виявлено уразливість PHP Object Injection у Fluent Forms Contact Form для WordPress, що дозволяє атаки з рівнем contributor і вище. Рекомендується оновлення плагіна.
CVE-2024-4157CVSS 7.5Web

Уразливість PHP Object Injection у Fluent Forms Contact Form для WordPress

Виявлено уразливість PHP Object Injection у Fluent Forms Contact Form для WordPress, що дозволяє атаки з рівнем contributor і вище. Рекомендується оновлення плагіна.

CVSS
7.5 HIGH
EPSS
49.25%
Активно використовується
немає в KEV
Продукт
contact form

Що відомо

Плагін Contact Form від Fluent Forms для WordPress має уразливість PHP Object Injection у версіях до 5.1.15 включно через десеріалізацію недовірених даних у функції extractDynamicValues. Атакуючі з рівнем доступу не нижче contributor можуть інжектувати PHP-об'єкти, що потенційно дозволяє виконувати шкідливий код або отримувати доступ до файлів за наявності додаткових умов.

Бізнес-вплив

Ця уразливість може призвести до компрометації вебсайту, включно з видаленням файлів, викраденням конфіденційної інформації або виконанням довільного коду, якщо на сайті встановлені додаткові плагіни чи теми, що створюють ланцюжок для атаки. Для успішної експлуатації потрібні права "Перегляд форми" та "Управління формою", які має встановити адміністратор, але це обмеження можна обійти у поєднанні з іншими уразливостями.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Fluent Forms і встановити останні версії, які виправляють цю уразливість. Якщо оновлення недоступні, слід обмежити права користувачів, перевірити журнали доступу на ознаки зловмисної активності, мінімізувати встановлення неперевірених плагінів і тем, а також розглянути тимчасове відключення плагіна до виправлення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки