Уразливість у Everest Forms для WordPress дозволяє читання та видалення файлів
Виявлено критичну уразливість у Everest Forms для WordPress, що дозволяє читання та видалення файлів. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 8.1 HIGH
- EPSS
- 59.92%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Everest Forms для WordPress версій до 3.4.4 включно має уразливість, що дозволяє неавторизованим зловмисникам читати та видаляти довільні локальні файли через маніпуляції з параметром old_files у формах завантаження файлів. Це може призвести до компрометації сайту та відмови в обслуговуванні.
Бізнес-вплив
Уразливість може призвести до розкриття конфіденційних даних, таких як облікові дані бази даних та ключі автентифікації, що зберігаються у файлі wp-config.php, а також до видалення критичних файлів сайту. Це створює ризик повного контролю над сайтом та призводить до простою сервісу, що негативно впливає на бізнес-операції та репутацію.
Рекомендовані дії адміністратора
Адміністраторам слід негайно перевірити наявність оновлень плагіна Everest Forms і застосувати їх, якщо доступні. Рекомендується обмежити доступ до форм із завантаженням файлів, перевірити логи на ознаки експлуатації уразливості, а також розглянути тимчасове відключення функцій завантаження файлів у плагіні до оновлення. Важливо також провести аудит безпеки та резервне копіювання даних.