Luka wtyczki Gravity Forms umożliwiająca zdalne wykonanie kodu (CVE-2025-13407)

Gravity Forms przed 2.9.23.1 pozwala na przesyłanie złośliwych plików PHP i zdalne wykonanie kodu. Zalecana szybka aktualizacja wtyczki.
CVE-2025-13407CVSS 6.8Web

Luka wtyczki Gravity Forms umożliwiająca zdalne wykonanie kodu (CVE-2025-13407)

Gravity Forms przed 2.9.23.1 pozwala na przesyłanie złośliwych plików PHP i zdalne wykonanie kodu. Zalecana szybka aktualizacja wtyczki.

CVSS
6.8 MEDIUM
EPSS
24.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Gravity Forms dla WordPressa w wersjach przed 2.9.23.1 nieprawidłowo zabezpiecza funkcję przesyłania plików w częściach, co pozwala atakującym na przesłanie plików PHP i zdalne wykonanie kodu, jeśli uda im się odkryć ścieżkę przesyłania.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do przesłania złośliwych plików PHP na serwer, co może skutkować przejęciem kontroli nad stroną internetową i potencjalnym dostępem do wrażliwych danych. Właściciele infrastruktury powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa aplikacji webowych opartych na WordPressie.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Gravity Forms i jej instalację. W przypadku braku natychmiastowej możliwości aktualizacji, należy ograniczyć dostęp do funkcji przesyłania plików, monitorować logi serwera pod kątem podejrzanych aktywności oraz zweryfikować i zabezpieczyć ścieżki przesyłania plików. Priorytetem jest szybkie wdrożenie poprawek i ograniczenie ekspozycji na ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS