Luka wtyczki Gravity Forms dla WordPress umożliwiająca zdalne wykonanie kodu (CVE-2025-12974)
Wtyczka Gravity Forms do WordPress ma krytyczną lukę pozwalającą na przesyłanie plików .phar i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 47.57%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Gravity Forms dla WordPress do wersji 2.9.21.1 zawiera lukę pozwalającą na przesyłanie dowolnych plików przez brak walidacji typu pliku w mechanizmie dzielonego uploadu. Atakujący mogą przesłać pliki .phar i potencjalnie wykonać zdalny kod, jeśli serwer interpretuje te pliki jako PHP.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 8.1) umożliwia nieautoryzowanym osobom przesłanie i wykonanie złośliwego kodu na serwerze, co może prowadzić do przejęcia kontroli nad infrastrukturą webową. Właściciele stron opartych na WordPress z tą wtyczką powinni traktować tę podatność jako krytyczną i priorytetowo ją adresować, aby uniknąć potencjalnych ataków i utraty danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Gravity Forms i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do mechanizmu uploadu, monitorować logi serwera pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie funkcji dzielonego uploadu. Warto również zweryfikować konfigurację serwera, aby pliki .phar nie były interpretowane jako PHP.