Критична вразливість завантаження файлів у Tablesome Table – Contact Form DB для WordPress
Критична вразливість у плагіні Tablesome Table – Contact Form DB дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду.
- CVSS
- 9.8 CRITICAL
- EPSS
- 58.43%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У плагіні Tablesome Table – Contact Form DB для WordPress виявлено критичну вразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу у функції set_featured_image_from_external_url() у версіях до 1.1.32 включно. Це може призвести до віддаленого виконання коду за певних умов.
Бізнес-вплив
Вразливість створює серйозну загрозу для безпеки вебсайтів на базі WordPress із встановленим плагіном, оскільки зловмисники можуть завантажувати шкідливі файли на сервер. Це може призвести до компрометації серверу, втрати даних та порушення роботи сервісів. Інфраструктура, де користувачам надається можливість додавати зображення без автентифікації, особливо уразлива.
Рекомендовані дії адміністратора
Рекомендується невідкладно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити можливість завантаження файлів для неавторизованих користувачів, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки. Також варто розглянути тимчасове відключення функції додавання зображень з зовнішніх URL.