Уразливість у Contact Form by Bit Form дозволяє видаляти файли на сервері
Високорівнева уразливість у Contact Form by Bit Form дозволяє адміністраторам видаляти файли на сервері, що може призвести до віддаленого виконання коду.
- CVSS
- 8.7 HIGH
- EPSS
- 56.46%
- Активно використовується
- немає в KEV
- Продукт
- contact form builder
Що відомо
Плагін Contact Form by Bit Form для WordPress має уразливість, що дозволяє адміністраторам видаляти довільні файли на сервері через недостатню перевірку шляхів у функції iconRemove. Це може призвести до виконання довільного коду, якщо буде видалено критичні файли, наприклад wp-config.php.
Бізнес-вплив
Для власників веб-інфраструктури ця уразливість створює високий ризик компрометації серверів, оскільки зловмисники з правами адміністратора можуть видаляти важливі файли, що потенційно відкриває шлях до віддаленого виконання коду. Це може призвести до втрати контролю над сайтом, витоку даних або порушення роботи сервісів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Contact Form by Bit Form від виробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та мінімізувати ризики шляхом обмеження прав користувачів. Важливо також регулярно перевіряти цілісність критичних файлів сайту.