Krytyczna luka wtyczki Multi Uploader for Gravity Forms umożliwia usuwanie plików

Luka wtyczki WordPress umożliwia nieautoryzowane usuwanie plików na serwerze. Sprawdź zalecenia i zabezpiecz swoją stronę.
CVE-2025-14344CVSS 9.8Web

Krytyczna luka wtyczki Multi Uploader for Gravity Forms umożliwia usuwanie plików

Luka wtyczki WordPress umożliwia nieautoryzowane usuwanie plików na serwerze. Sprawdź zalecenia i zabezpiecz swoją stronę.

CVSS
9.8 CRITICAL
EPSS
37.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Multi Uploader for Gravity Forms dla WordPressa do wersji 1.1.7 ma poważną lukę umożliwiającą nieautoryzowanym atakującym usuwanie dowolnych plików na serwerze poprzez niewystarczającą walidację ścieżek plików w funkcji plupload_ajax_delete_file.

Wpływ biznesowy

Luka o wysokim poziomie krytyczności (CVSS 9.8) pozwala na zdalne usunięcie plików bez uwierzytelnienia, co może prowadzić do zakłócenia działania serwisu, utraty danych lub eskalacji ataku na infrastrukturę IT. Operatorzy stron WordPress korzystających z tej wtyczki powinni traktować tę podatność jako priorytetową do zaadresowania.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Multi Uploader for Gravity Forms i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji usuwania plików, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo należy ocenić ekspozycję serwera i wprowadzić dodatkowe zabezpieczenia ścieżek plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS