Luka wtyczki Gravity Forms umożliwiająca zdalne wykonanie kodu (CVE-2025-13407)
Gravity Forms przed 2.9.23.1 pozwala na przesyłanie złośliwych plików PHP i zdalne wykonanie kodu. Zalecana szybka aktualizacja wtyczki.
- CVSS
- 6.8 MEDIUM
- EPSS
- 24.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Gravity Forms dla WordPressa w wersjach przed 2.9.23.1 nieprawidłowo zabezpiecza funkcję przesyłania plików w częściach, co pozwala atakującym na przesłanie plików PHP i zdalne wykonanie kodu, jeśli uda im się odkryć ścieżkę przesyłania.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do przesłania złośliwych plików PHP na serwer, co może skutkować przejęciem kontroli nad stroną internetową i potencjalnym dostępem do wrażliwych danych. Właściciele infrastruktury powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa aplikacji webowych opartych na WordPressie.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Gravity Forms i jej instalację. W przypadku braku natychmiastowej możliwości aktualizacji, należy ograniczyć dostęp do funkcji przesyłania plików, monitorować logi serwera pod kątem podejrzanych aktywności oraz zweryfikować i zabezpieczyć ścieżki przesyłania plików. Priorytetem jest szybkie wdrożenie poprawek i ograniczenie ekspozycji na ataki.