CVE-2024-6311: Уразливість завантаження файлів у плагіні Funnelforms Free для WordPress
Виявлено уразливість у плагіні Funnelforms Free для WordPress, що дозволяє адміністраторам завантажувати довільні файли та потенційно виконувати віддалений код.
- CVSS
- 7.2 HIGH
- EPSS
- 56.19%
- Активно використовується
- немає в KEV
- Продукт
- funnelforms free
Що відомо
Плагін Funnelforms Free для WordPress має уразливість, що дозволяє автентифікованим адміністраторам завантажувати довільні файли через відсутність перевірки типу файлу у функції 'af2_add_font' у версіях до 3.7.3.2 включно. Це може призвести до віддаленого виконання коду на сервері сайту.
Бізнес-вплив
Уразливість створює ризик компрометації вебсайту через можливість завантаження шкідливих файлів адміністраторами. Це може призвести до втрати контролю над сервером, витоку даних або порушення роботи сервісів. Власникам інфраструктури слід оцінити рівень доступу користувачів та потенційні наслідки для безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Funnelforms Free та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів з адміністративним доступом, провести аудит завантажених файлів і моніторинг логів на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.