Вразливість видалення файлів у плагіні Database for Contact Form 7, WPforms, Elementor forms для WordPress
Вразливість у плагіні Database for Contact Form 7 дозволяє видаляти файли та може призвести до віддаленого виконання коду. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 8.1 HIGH
- EPSS
- 57.26%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Database for Contact Form 7, WPforms, Elementor forms для WordPress до версії 1.5.1 має вразливість, що дозволяє неавторизованим зловмисникам видаляти довільні файли на сервері через недостатню перевірку шляхів файлів. Це може призвести до виконання віддаленого коду при видаленні критичних файлів, наприклад wp-config.php.
Бізнес-вплив
Вразливість з високим рівнем критичності (CVSS 8.1) може дозволити атакам призвести до серйозних порушень безпеки, включно з віддаленим виконанням коду та компрометацією серверної інфраструктури. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити контроль над сервером, що може спричинити простої та витік даних.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, ретельно перевірити журнали на предмет підозрілої активності та мінімізувати експозицію сервера. Також варто провести аудит форм і уникати перегляду або редагування підозрілих записів без додаткової перевірки.