Уразливість завантаження файлів у плагіні CRM Perks Forms для WordPress

Виявлено уразливість у CRM Perks Forms, що дозволяє адміністраторам завантажувати довільні файли та потенційно виконувати віддалений код.
CVE-2024-7484CVSS 7.2Web

Уразливість завантаження файлів у плагіні CRM Perks Forms для WordPress

Виявлено уразливість у CRM Perks Forms, що дозволяє адміністраторам завантажувати довільні файли та потенційно виконувати віддалений код.

CVSS
7.2 HIGH
EPSS
56.92%
Активно використовується
немає в KEV
Продукт
crm perks forms

Що відомо

Плагін CRM Perks Forms для WordPress версій до 1.1.3 включно має уразливість, що дозволяє автентифікованим адміністраторам завантажувати довільні файли через недостатню перевірку у функції handle_uploaded_files. Це може призвести до можливого віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Уразливість дозволяє зловмисникам з правами адміністратора завантажувати шкідливі файли на сервер, що може спричинити компрометацію веб-сайту, втрату даних або порушення роботи сервісів. Власники інфраструктури повинні врахувати високий рівень ризику та пріоритетно реагувати на цю загрозу, щоб уникнути потенційних атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна CRM Perks Forms від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів з адміністративними повноваженнями, провести аудит журналів доступу на предмет підозрілої активності та зменшити експозицію вразливого плагіна. Важливо також регулярно моніторити безпекові оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки