Уразливість у плагіні funnelforms free дозволяє неавторизоване видалення файлів
CVE-2024-5857 дозволяє неавторизоване видалення файлів у плагіні funnelforms free для WordPress. Рекомендується оновлення та обмеження доступу.
- CVSS
- 5.3 MEDIUM
- EPSS
- 24.03%
- Активно використовується
- немає в KEV
- Продукт
- funnelforms free
Що відомо
Плагін funnelforms free для WordPress має уразливість, що дозволяє неавторизованим користувачам видаляти довільні медіафайли через відсутність перевірки прав доступу в AJAX-дії af2_handel_file_remove. Проблема присутня у всіх версіях до 3.7.3.2 включно.
Бізнес-вплив
Ця уразливість може призвести до втрати важливих медіафайлів на сайті, що негативно впливає на контент і репутацію бізнесу. Власники інфраструктури повинні врахувати ризик несанкціонованого видалення даних, що може спричинити перебої у роботі вебресурсу та додаткові витрати на відновлення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна funnelforms free від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до відповідних AJAX-дій, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію плагіна в мережі.