Уразливість у Gravity Forms дозволяє віддалене виконання коду через завантаження шкідливих файлів
Плагін Gravity Forms до 2.9.23.1 має уразливість, що дозволяє завантажувати шкідливі PHP-файли та виконувати код віддалено. Оновіть плагін для безпеки.
- CVSS
- 6.8 MEDIUM
- EPSS
- 24.38%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Gravity Forms для WordPress версій до 2.9.23.1 має уразливість, що дозволяє зловмисникам завантажувати PHP-файли через функцію покрокового завантаження. Це може призвести до віддаленого виконання коду за умови, що атакуючий зможе виявити шлях завантаження файлів.
Бізнес-вплив
Власники сайтів на WordPress із встановленим плагіном Gravity Forms ризикують компрометації серверів через можливість віддаленого виконання коду. Це може призвести до несанкціонованого доступу, втрати даних або порушення роботи вебресурсу. Своєчасне оновлення плагіна є критично важливим для зниження ризиків.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити версію плагіна Gravity Forms і оновити його до останньої доступної версії. Якщо оновлення неможливе, слід обмежити доступ до функції завантаження файлів, провести аудит логів на предмет підозрілої активності та обмежити права користувачів на завантаження файлів. Також варто контролювати та приховувати шлях завантаження файлів для ускладнення експлуатації уразливості.