Уразливість у плагіні Funnelforms Free для WordPress дозволяє видаляти файли

Плагін Funnelforms Free має уразливість, що дозволяє адміністраторам видаляти файли, включно з wp-config.php. Рекомендується оновлення та обмеження доступу.
CVE-2024-6312CVSS 6.5Web

Уразливість у плагіні Funnelforms Free для WordPress дозволяє видаляти файли

Плагін Funnelforms Free має уразливість, що дозволяє адміністраторам видаляти файли, включно з wp-config.php. Рекомендується оновлення та обмеження доступу.

CVSS
6.5 MEDIUM
EPSS
61.64%
Активно використовується
немає в KEV
Продукт
funnelforms free

Що відомо

Плагін Funnelforms Free для WordPress версій до 3.7.3.2 включно має уразливість, що дозволяє автентифікованим адміністраторам видаляти будь-які файли через функцію af2DeleteFontFile. Це може призвести до видалення критичних файлів, таких як wp-config.php, що відкриває шлях до захоплення сайту та віддаленого виконання коду.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість створює ризик компрометації сайту через можливість видалення ключових файлів конфігурації. Зловмисники з правами адміністратора можуть порушити роботу сайту або отримати повний контроль над ним, що негативно впливає на доступність і безпеку бізнес-сервісів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та мінімізувати права користувачів. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки