CVE-2025-14457: luka wtyczki Drag and Drop Multiple File Upload dla Contact Form 7

Luka wtyczki Drag and Drop Multiple File Upload dla Contact Form 7 umożliwia usuwanie plików bez autoryzacji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-14457CVSS 3.7CMS

CVE-2025-14457: luka wtyczki Drag and Drop Multiple File Upload dla Contact Form 7

Luka wtyczki Drag and Drop Multiple File Upload dla Contact Form 7 umożliwia usuwanie plików bez autoryzacji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
3.7 LOW
EPSS
9.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
contact form 7

Co wiadomo

Wtyczka Drag and Drop Multiple File Upload dla Contact Form 7 w WordPressie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych poprzez brak sprawdzenia własności w funkcji dnd_codedropz_upload_delete(). Atakujący bez uwierzytelnienia mogą usuwać dowolne pliki przesłane, gdy włączona jest opcja „Wyślij załączniki jako linki”.

Wpływ biznesowy

Ta luka może prowadzić do usunięcia ważnych plików przesłanych przez użytkowników, co wpływa na integralność danych i może zakłócić działanie formularzy kontaktowych. Choć ocena ryzyka jest niska, organizacje korzystające z tej wtyczki powinny zwrócić uwagę na potencjalne zakłócenia w obsłudze klienta i utratę danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji przesyłania plików, wyłączyć opcję „Wyślij załączniki jako linki” oraz monitorować logi systemowe pod kątem nieautoryzowanych działań. Priorytetowo traktuj aktualizacje zabezpieczeń i minimalizuj ekspozycję wtyczki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS