Критична вразливість завантаження файлів у плагіні Super Forms для WordPress
Вразливість завантаження файлів у плагіні Super Forms для WordPress дозволяє віддалене виконання коду. Рекомендується оновлення та обмеження доступу.
- CVSS
- 9.8 CRITICAL
- EPSS
- 50.78%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Super Forms – Drag & Drop Form Builder для WordPress має критичну вразливість завантаження довільних файлів у версіях до 6.3.313 включно через відсутність перевірки типу файлів та контролю доступу в AJAX-обробнику submit_form. Це дозволяє неавторизованим зловмисникам завантажувати потенційно виконувані файли та виконувати віддалений код.
Бізнес-вплив
Вразливість з оцінкою CVSS 9.8 дозволяє віддаленим атакам без автентифікації отримати можливість запускати довільний код на сервері, що може призвести до повного контролю над сайтом та компрометації даних. Для власників інфраструктури на базі WordPress це створює серйозний ризик втрати доступності, цілісності та конфіденційності інформації.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Super Forms від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-ендпоінтів плагіна, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Важливо також посилити моніторинг безпеки та пріоритезувати виправлення цієї вразливості.