Уразливість у плагіні Contact Form by Bit Form дозволяє читати та видаляти файли

Критична уразливість у плагіні Contact Form by Bit Form дозволяє адміністраторам читати та видаляти файли, що може призвести до віддаленого виконання коду.
CVE-2024-7777CVSS 9.0Web

Уразливість у плагіні Contact Form by Bit Form дозволяє читати та видаляти файли

Критична уразливість у плагіні Contact Form by Bit Form дозволяє адміністраторам читати та видаляти файли, що може призвести до віддаленого виконання коду.

CVSS
9.0 CRITICAL
EPSS
60%
Активно використовується
немає в KEV
Продукт
contact form builder

Що відомо

Плагін Contact Form by Bit Form для WordPress версій 2.0–2.13.9 має критичну уразливість, що дозволяє автентифікованим адміністраторам читати та видаляти довільні файли на сервері через недостатню перевірку шляхів файлів. Це може призвести до виконання довільного коду, якщо буде видалено критичні файли, наприклад wp-config.php.

Бізнес-вплив

Уразливість ставить під загрозу цілісність і безпеку веб-сервера, оскільки зловмисник з правами адміністратора може видалити важливі файли конфігурації, що може призвести до віддаленого виконання коду та повного контролю над сайтом. Це створює серйозні ризики для бізнесу, включно з простоєм сервісу, компрометацією даних та репутаційними втратами.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та мінімізувати права користувачів. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки