Уразливість у плагіні funnelforms free дозволяє неавторизоване завантаження файлів
CVE-2024-7447 дозволяє неавторизоване завантаження файлів у плагіні funnelforms free. Рекомендується оновлення та моніторинг безпеки сайту.
- CVSS
- 5.3 MEDIUM
- EPSS
- 32.79%
- Активно використовується
- немає в KEV
- Продукт
- funnelforms free
Що відомо
Плагін funnelforms free для WordPress має уразливість, що дозволяє неавторизованим користувачам завантажувати довільні медіафайли через відсутність перевірки прав у функції fnsf_af2_handel_file_upload у версіях до 3.7.3.2 включно. Це може призвести до несанкціонованого модифікування даних на сайті, навіть якщо форми не створені.
Бізнес-вплив
Для власників вебінфраструктури ця уразливість створює ризик компрометації сайту через завантаження шкідливих файлів, що може вплинути на цілісність і безпеку даних. Зловмисники можуть використовувати цей вектор для подальших атак або розміщення небажаного контенту, що негативно впливає на репутацію та безпеку бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна funnelforms free та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функції завантаження файлів, переглянути журнали активності на предмет підозрілих дій і зменшити експозицію сайту до мінімуму. Важливо також регулярно моніторити безпекові оновлення від розробника.