CVE-2025-14457: luka wtyczki Drag and Drop Multiple File Upload dla Contact Form 7
Luka wtyczki Drag and Drop Multiple File Upload dla Contact Form 7 umożliwia usuwanie plików bez autoryzacji. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 3.7 LOW
- EPSS
- 9.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- contact form 7
Co wiadomo
Wtyczka Drag and Drop Multiple File Upload dla Contact Form 7 w WordPressie posiada lukę umożliwiającą nieautoryzowaną modyfikację danych poprzez brak sprawdzenia własności w funkcji dnd_codedropz_upload_delete(). Atakujący bez uwierzytelnienia mogą usuwać dowolne pliki przesłane, gdy włączona jest opcja „Wyślij załączniki jako linki”.
Wpływ biznesowy
Ta luka może prowadzić do usunięcia ważnych plików przesłanych przez użytkowników, co wpływa na integralność danych i może zakłócić działanie formularzy kontaktowych. Choć ocena ryzyka jest niska, organizacje korzystające z tej wtyczki powinny zwrócić uwagę na potencjalne zakłócenia w obsłudze klienta i utratę danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć dostęp do funkcji przesyłania plików, wyłączyć opcję „Wyślij załączniki jako linki” oraz monitorować logi systemowe pod kątem nieautoryzowanych działań. Priorytetowo traktuj aktualizacje zabezpieczeń i minimalizuj ekspozycję wtyczki.