Уразливість у плагіні Hash Form для WordPress дозволяє обмежене завантаження файлів
Плагін Hash Form для WordPress має уразливість, що дозволяє неавторизоване завантаження файлів. Рекомендується перевірити оновлення та посилити безпеку сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 27.27%
- Активно використовується
- немає в KEV
- Продукт
- hash form
Що відомо
Плагін Hash Form – Drag & Drop Form Builder для WordPress має уразливість через неправильну перевірку типів файлів у функції handleUpload, що дозволяє неавторизованим користувачам завантажувати файли, виключені з дозволених і заборонених типів. Це може призвести до завантаження шкідливих файлів, включно з тими, що містять міжсайтовий скриптинг (XSS).
Бізнес-вплив
Уразливість може бути використана для обходу обмежень завантаження файлів, що створює ризик впровадження шкідливого коду на сервері сайту. Це може призвести до компрометації веб-ресурсу, викрадення даних або порушення роботи сервісу. Власникам сайтів на WordPress з цим плагіном слід звернути увагу на потенційні загрози та вжити заходів для захисту інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Hash Form від розробника hashthemes та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити можливість завантаження файлів, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Також варто впровадити додаткові механізми валідації файлів та моніторинг безпеки веб-сервера.