Вразливість RCE в плагіні Spam Protect для Contact Form 7 WordPress
Вразливість у плагіні Spam Protect для Contact Form 7 дозволяє віддалене виконання коду через логування у PHP-файл. Оновіть плагін для захисту.
- CVSS
- 7.2 HIGH
- EPSS
- 46.89%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Spam Protect для Contact Form 7 версій до 1.2.10 дозволяє записувати логи у PHP-файл, що може дати змогу користувачу з правами редактора виконати віддалене виконання коду через спеціально сформований заголовок.
Бізнес-вплив
Ця вразливість може призвести до компрометації вебсайту, оскільки зловмисник з правами редактора може виконати довільний код на сервері. Це створює серйозну загрозу для безпеки інфраструктури, особливо для сайтів на WordPress, які використовують цей плагін.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Spam Protect до версії 1.2.10 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на підозрілі дії та зменшити експозицію плагіна. Також важливо регулярно моніторити безпекові оновлення від розробника.