Luka wtyczki Contact Manager dla WordPress umożliwiająca przesyłanie dowolnych plików

Wtyczka Contact Manager dla WordPress umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-1028CVSS 8.1CMS

Luka wtyczki Contact Manager dla WordPress umożliwiająca przesyłanie dowolnych plików

Wtyczka Contact Manager dla WordPress umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
51.13%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Contact Manager dla WordPress do wersji 8.6.4 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików przez formularz kontaktowy z powodu braku walidacji typu pliku. Atak wymaga wykorzystania warunku wyścigu i może prowadzić do zdalnego wykonania kodu w specyficznych konfiguracjach.

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Contact Manager, ponieważ umożliwia nieautoryzowanym osobom przesyłanie plików na serwer. W określonych warunkach może to prowadzić do przejęcia kontroli nad serwerem, co zagraża integralności i dostępności usług oraz bezpieczeństwu danych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Contact Manager i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku łatki zaleca się ograniczenie dostępu do funkcji przesyłania plików, monitorowanie logów serwera pod kątem podejrzanej aktywności oraz stosowanie dodatkowych mechanizmów walidacji i zabezpieczeń. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki minimalizujące ekspozycję.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS