Уразливість у плагіні Hash Form для WordPress дозволяє обмежене завантаження файлів

Плагін Hash Form для WordPress має уразливість, що дозволяє неавторизоване завантаження файлів. Рекомендується перевірити оновлення та посилити безпеку сайту.
CVE-2024-9417CVSS 6.1Web

Уразливість у плагіні Hash Form для WordPress дозволяє обмежене завантаження файлів

Плагін Hash Form для WordPress має уразливість, що дозволяє неавторизоване завантаження файлів. Рекомендується перевірити оновлення та посилити безпеку сайту.

CVSS
6.1 MEDIUM
EPSS
27.27%
Активно використовується
немає в KEV
Продукт
hash form

Що відомо

Плагін Hash Form – Drag & Drop Form Builder для WordPress має уразливість через неправильну перевірку типів файлів у функції handleUpload, що дозволяє неавторизованим користувачам завантажувати файли, виключені з дозволених і заборонених типів. Це може призвести до завантаження шкідливих файлів, включно з тими, що містять міжсайтовий скриптинг (XSS).

Бізнес-вплив

Уразливість може бути використана для обходу обмежень завантаження файлів, що створює ризик впровадження шкідливого коду на сервері сайту. Це може призвести до компрометації веб-ресурсу, викрадення даних або порушення роботи сервісу. Власникам сайтів на WordPress з цим плагіном слід звернути увагу на потенційні загрози та вжити заходів для захисту інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Hash Form від розробника hashthemes та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити можливість завантаження файлів, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Також варто впровадити додаткові механізми валідації файлів та моніторинг безпеки веб-сервера.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки