Уразливість у Contact Form by Bit Form дозволяє видаляти файли на сервері

Високорівнева уразливість у Contact Form by Bit Form дозволяє адміністраторам видаляти файли на сервері, що може призвести до віддаленого виконання коду.
CVE-2024-7782CVSS 8.7Web

Уразливість у Contact Form by Bit Form дозволяє видаляти файли на сервері

Високорівнева уразливість у Contact Form by Bit Form дозволяє адміністраторам видаляти файли на сервері, що може призвести до віддаленого виконання коду.

CVSS
8.7 HIGH
EPSS
56.46%
Активно використовується
немає в KEV
Продукт
contact form builder

Що відомо

Плагін Contact Form by Bit Form для WordPress має уразливість, що дозволяє адміністраторам видаляти довільні файли на сервері через недостатню перевірку шляхів у функції iconRemove. Це може призвести до виконання довільного коду, якщо буде видалено критичні файли, наприклад wp-config.php.

Бізнес-вплив

Для власників веб-інфраструктури ця уразливість створює високий ризик компрометації серверів, оскільки зловмисники з правами адміністратора можуть видаляти важливі файли, що потенційно відкриває шлях до віддаленого виконання коду. Це може призвести до втрати контролю над сайтом, витоку даних або порушення роботи сервісів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Contact Form by Bit Form від виробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та мінімізувати ризики шляхом обмеження прав користувачів. Важливо також регулярно перевіряти цілісність критичних файлів сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки