CVE-2024-5084: Уразливість завантаження файлів у плагіні Hash Form для WordPress
Критична уразливість у плагіні Hash Form для WordPress дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду.
- CVSS
- 9.8 CRITICAL
- EPSS
- 98.81%
- Активно використовується
- немає в KEV
- Продукт
- hash form
Що відомо
Плагін Hash Form – Drag & Drop Form Builder для WordPress має критичну уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлів у функції 'file_upload_action' у версіях до 1.1.0 включно. Це може призвести до віддаленого виконання коду на сервері.
Бізнес-вплив
Уразливість створює високий ризик компрометації веб-сайту, що використовує плагін Hash Form, оскільки зловмисники можуть завантажувати шкідливі файли та потенційно виконувати довільний код на сервері. Це може призвести до втрати даних, порушення роботи сайту та шкоди репутації бізнесу.
Рекомендовані дії адміністратора
Адміністраторам слід негайно перевірити наявність оновлень плагіна Hash Form від розробника та встановити їх. Якщо оновлення недоступні, рекомендується обмежити права на завантаження файлів, ретельно перевірити журнали доступу на ознаки зловмисної активності та мінімізувати експозицію вразливого функціоналу. Важливо також провести аудит безпеки веб-сервера.