Уразливість у плагіні Contact Form by Bit Form дозволяє читати та видаляти файли
Критична уразливість у плагіні Contact Form by Bit Form дозволяє адміністраторам читати та видаляти файли, що може призвести до віддаленого виконання коду.
- CVSS
- 9.0 CRITICAL
- EPSS
- 60%
- Активно використовується
- немає в KEV
- Продукт
- contact form builder
Що відомо
Плагін Contact Form by Bit Form для WordPress версій 2.0–2.13.9 має критичну уразливість, що дозволяє автентифікованим адміністраторам читати та видаляти довільні файли на сервері через недостатню перевірку шляхів файлів. Це може призвести до виконання довільного коду, якщо буде видалено критичні файли, наприклад wp-config.php.
Бізнес-вплив
Уразливість ставить під загрозу цілісність і безпеку веб-сервера, оскільки зловмисник з правами адміністратора може видалити важливі файли конфігурації, що може призвести до віддаленого виконання коду та повного контролю над сайтом. Це створює серйозні ризики для бізнесу, включно з простоєм сервісу, компрометацією даних та репутаційними втратами.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та мінімізувати права користувачів. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.