CVE-2024-6311: Уразливість завантаження файлів у плагіні Funnelforms Free для WordPress

Виявлено уразливість у плагіні Funnelforms Free для WordPress, що дозволяє адміністраторам завантажувати довільні файли та потенційно виконувати віддалений код.
CVE-2024-6311CVSS 7.2Web

CVE-2024-6311: Уразливість завантаження файлів у плагіні Funnelforms Free для WordPress

Виявлено уразливість у плагіні Funnelforms Free для WordPress, що дозволяє адміністраторам завантажувати довільні файли та потенційно виконувати віддалений код.

CVSS
7.2 HIGH
EPSS
56.19%
Активно використовується
немає в KEV
Продукт
funnelforms free

Що відомо

Плагін Funnelforms Free для WordPress має уразливість, що дозволяє автентифікованим адміністраторам завантажувати довільні файли через відсутність перевірки типу файлу у функції 'af2_add_font' у версіях до 3.7.3.2 включно. Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Уразливість створює ризик компрометації вебсайту через можливість завантаження шкідливих файлів адміністраторами. Це може призвести до втрати контролю над сервером, витоку даних або порушення роботи сервісів. Власникам інфраструктури слід оцінити рівень доступу користувачів та потенційні наслідки для безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Funnelforms Free та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів з адміністративним доступом, провести аудит завантажених файлів і моніторинг логів на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки