Уразливість у плагіні funnelforms free дозволяє неавторизоване завантаження файлів

CVE-2024-7447 дозволяє неавторизоване завантаження файлів у плагіні funnelforms free. Рекомендується оновлення та моніторинг безпеки сайту.
CVE-2024-7447CVSS 5.3Web

Уразливість у плагіні funnelforms free дозволяє неавторизоване завантаження файлів

CVE-2024-7447 дозволяє неавторизоване завантаження файлів у плагіні funnelforms free. Рекомендується оновлення та моніторинг безпеки сайту.

CVSS
5.3 MEDIUM
EPSS
32.79%
Активно використовується
немає в KEV
Продукт
funnelforms free

Що відомо

Плагін funnelforms free для WordPress має уразливість, що дозволяє неавторизованим користувачам завантажувати довільні медіафайли через відсутність перевірки прав у функції fnsf_af2_handel_file_upload у версіях до 3.7.3.2 включно. Це може призвести до несанкціонованого модифікування даних на сайті, навіть якщо форми не створені.

Бізнес-вплив

Для власників вебінфраструктури ця уразливість створює ризик компрометації сайту через завантаження шкідливих файлів, що може вплинути на цілісність і безпеку даних. Зловмисники можуть використовувати цей вектор для подальших атак або розміщення небажаного контенту, що негативно впливає на репутацію та безпеку бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна funnelforms free та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функції завантаження файлів, переглянути журнали активності на предмет підозрілих дій і зменшити експозицію сайту до мінімуму. Важливо також регулярно моніторити безпекові оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки