Уразливість довільного читання файлів у Contact Form by Bit Form для WordPress

Уразливість довільного читання файлів у Contact Form by Bit Form (до версії 2.15.2) дозволяє адміністраторам отримати доступ до конфіденційних файлів сервера.
CVE-2024-9507CVSS 4.9Web

Уразливість довільного читання файлів у Contact Form by Bit Form для WordPress

Уразливість довільного читання файлів у Contact Form by Bit Form (до версії 2.15.2) дозволяє адміністраторам отримати доступ до конфіденційних файлів сервера.

CVSS
4.9 MEDIUM
EPSS
41.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Contact Form by Bit Form для WordPress має уразливість довільного читання файлів у версіях до 2.15.2 включно через недостатню перевірку введених даних у функції iconUpload. Атакувальники з правами адміністратора можуть отримати доступ до вмісту будь-яких файлів на сервері.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами адміністратора читати конфіденційні файли на сервері, що може призвести до витоку важливої інформації та подальших атак. Власники інфраструктури повинні оцінити ризики та вжити заходів для захисту своїх систем, особливо якщо використовується уразливий плагін.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Contact Form by Bit Form та застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію сервера в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки