Уразливість у плагіні funnelforms free дозволяє неавторизоване видалення файлів

CVE-2024-5857 дозволяє неавторизоване видалення файлів у плагіні funnelforms free для WordPress. Рекомендується оновлення та обмеження доступу.
CVE-2024-5857CVSS 5.3Web

Уразливість у плагіні funnelforms free дозволяє неавторизоване видалення файлів

CVE-2024-5857 дозволяє неавторизоване видалення файлів у плагіні funnelforms free для WordPress. Рекомендується оновлення та обмеження доступу.

CVSS
5.3 MEDIUM
EPSS
24.03%
Активно використовується
немає в KEV
Продукт
funnelforms free

Що відомо

Плагін funnelforms free для WordPress має уразливість, що дозволяє неавторизованим користувачам видаляти довільні медіафайли через відсутність перевірки прав доступу в AJAX-дії af2_handel_file_remove. Проблема присутня у всіх версіях до 3.7.3.2 включно.

Бізнес-вплив

Ця уразливість може призвести до втрати важливих медіафайлів на сайті, що негативно впливає на контент і репутацію бізнесу. Власники інфраструктури повинні врахувати ризик несанкціонованого видалення даних, що може спричинити перебої у роботі вебресурсу та додаткові витрати на відновлення.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна funnelforms free від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до відповідних AJAX-дій, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки