Уразливість завантаження файлів у плагіні CRM Perks Forms для WordPress
Виявлено уразливість у CRM Perks Forms, що дозволяє адміністраторам завантажувати довільні файли та потенційно виконувати віддалений код.
- CVSS
- 7.2 HIGH
- EPSS
- 56.92%
- Активно використовується
- немає в KEV
- Продукт
- crm perks forms
Що відомо
Плагін CRM Perks Forms для WordPress версій до 1.1.3 включно має уразливість, що дозволяє автентифікованим адміністраторам завантажувати довільні файли через недостатню перевірку у функції handle_uploaded_files. Це може призвести до можливого віддаленого виконання коду на сервері сайту.
Бізнес-вплив
Уразливість дозволяє зловмисникам з правами адміністратора завантажувати шкідливі файли на сервер, що може спричинити компрометацію веб-сайту, втрату даних або порушення роботи сервісів. Власники інфраструктури повинні врахувати високий рівень ризику та пріоритетно реагувати на цю загрозу, щоб уникнути потенційних атак.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна CRM Perks Forms від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів з адміністративними повноваженнями, провести аудит журналів доступу на предмет підозрілої активності та зменшити експозицію вразливого плагіна. Важливо також регулярно моніторити безпекові оновлення від розробника.