Уразливість CSRF у WP Contact Form 7 DB Handler дозволяє видаляти файли
Високорівнева уразливість у WP Contact Form 7 DB Handler дозволяє через CSRF та SQL-ін'єкцію видаляти файли на сервері WordPress.
- CVSS
- 8.1 HIGH
- EPSS
- 16.12%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Contact Form 7 DB Handler для WordPress містить уразливість Cross-Site Request Forgery, що дозволяє через SQL-ін'єкцію та PHP Object Injection видаляти довільні файли на сервері. Проблема пов’язана з відсутністю належної перевірки nonce у функції process_bulk_action() та небезпечним обробленням даних користувача.
Бізнес-вплив
Ця уразливість може призвести до видалення критичних файлів на сервері, включно з конфігураційними файлами WordPress та системними файлами, що може спричинити збої у роботі вебсайту або повну втрату доступу. Для власників інфраструктури це означає потенційні простої, втрату даних і необхідність відновлення системи.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна WP Contact Form 7 DB Handler та застосувати їх. Якщо оновлень немає, слід обмежити доступ до адміністративної панелі, перевірити журнали на ознаки експлуатації уразливості, зменшити поверхню атаки та розглянути тимчасове вимкнення плагіна до виправлення проблеми.