Уразливість у плагіні Funnelforms Free для WordPress дозволяє видаляти файли
Плагін Funnelforms Free має уразливість, що дозволяє адміністраторам видаляти файли, включно з wp-config.php. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.5 MEDIUM
- EPSS
- 61.64%
- Активно використовується
- немає в KEV
- Продукт
- funnelforms free
Що відомо
Плагін Funnelforms Free для WordPress версій до 3.7.3.2 включно має уразливість, що дозволяє автентифікованим адміністраторам видаляти будь-які файли через функцію af2DeleteFontFile. Це може призвести до видалення критичних файлів, таких як wp-config.php, що відкриває шлях до захоплення сайту та віддаленого виконання коду.
Бізнес-вплив
Для власників веб-інфраструктури ця уразливість створює ризик компрометації сайту через можливість видалення ключових файлів конфігурації. Зловмисники з правами адміністратора можуть порушити роботу сайту або отримати повний контроль над ним, що негативно впливає на доступність і безпеку бізнес-сервісів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та мінімізувати права користувачів. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.