Luka wtyczki Gravity Forms dla WordPress umożliwiająca zdalne wykonanie kodu (CVE-2025-12974)

Wtyczka Gravity Forms do WordPress ma krytyczną lukę pozwalającą na przesyłanie plików .phar i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12974CVSS 8.1Web

Luka wtyczki Gravity Forms dla WordPress umożliwiająca zdalne wykonanie kodu (CVE-2025-12974)

Wtyczka Gravity Forms do WordPress ma krytyczną lukę pozwalającą na przesyłanie plików .phar i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
47.57%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Gravity Forms dla WordPress do wersji 2.9.21.1 zawiera lukę pozwalającą na przesyłanie dowolnych plików przez brak walidacji typu pliku w mechanizmie dzielonego uploadu. Atakujący mogą przesłać pliki .phar i potencjalnie wykonać zdalny kod, jeśli serwer interpretuje te pliki jako PHP.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 8.1) umożliwia nieautoryzowanym osobom przesłanie i wykonanie złośliwego kodu na serwerze, co może prowadzić do przejęcia kontroli nad infrastrukturą webową. Właściciele stron opartych na WordPress z tą wtyczką powinni traktować tę podatność jako krytyczną i priorytetowo ją adresować, aby uniknąć potencjalnych ataków i utraty danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Gravity Forms i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do mechanizmu uploadu, monitorować logi serwera pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie funkcji dzielonego uploadu. Warto również zweryfikować konfigurację serwera, aby pliki .phar nie były interpretowane jako PHP.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS