Уразливість видалення файлів у плагіні Everest Forms для WordPress
Високорівнева уразливість у плагіні Everest Forms для WordPress дозволяє видаляти файли та може призвести до виконання коду. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 7.5 HIGH
- EPSS
- 44.23%
- Активно використовується
- немає в KEV
- Продукт
- everest forms
Що відомо
Плагін Everest Forms (Pro) для WordPress має уразливість, що дозволяє неавторизованим зловмисникам видаляти довільні файли на сервері через недостатню перевірку шляхів файлів у функції delete_entry_files(). Це може призвести до виконання віддаленого коду, якщо буде видалено критичний файл, наприклад wp-config.php. Для активації уразливості потрібна участь адміністратора, який видаляє запис форми.
Бізнес-вплив
Уразливість створює високий ризик для власників веб-сайтів на базі WordPress із встановленим плагіном Everest Forms, оскільки зловмисники можуть видаляти важливі файли сервера, що потенційно призведе до компрометації сайту та виконання шкідливого коду. Це може спричинити простої, втрату даних та репутаційні збитки.
Рекомендовані дії адміністратора
Адміністраторам слід негайно перевірити наявність оновлень плагіна Everest Forms і застосувати їх, якщо доступні. Рекомендується обмежити права доступу до функції видалення записів форм лише довіреним адміністраторам, переглянути журнали активності на предмет підозрілих дій та мінімізувати ризики шляхом обмеження доступу до критичних файлів сервера.