CVE-2024-5084: Уразливість завантаження файлів у плагіні Hash Form для WordPress

Критична уразливість у плагіні Hash Form для WordPress дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду.
CVE-2024-5084CVSS 9.8Web

CVE-2024-5084: Уразливість завантаження файлів у плагіні Hash Form для WordPress

Критична уразливість у плагіні Hash Form для WordPress дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду.

CVSS
9.8 CRITICAL
EPSS
98.81%
Активно використовується
немає в KEV
Продукт
hash form

Що відомо

Плагін Hash Form – Drag & Drop Form Builder для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлів у функції 'file_upload_action' у версіях до 1.1.0 включно. Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Уразливість створює високий ризик компрометації веб-сайту, що використовує плагін Hash Form, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно виконувати довільний код на сервері. Це може призвести до втрати даних, порушення роботи сайту та шкоди репутації бізнесу.

Рекомендовані дії адміністратора

Адміністраторам слід негайно перевірити наявність оновлень плагіна Hash Form від розробника та встановити їх. Якщо оновлення недоступні, рекомендується обмежити права на завантаження файлів, ретельно перевірити журнали доступу на ознаки зловмисної активності та мінімізувати експозицію вразливого функціоналу. Важливо також провести аудит безпеки веб-сервера.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки