CVE-2025-14800: Luka wtyczki Redirection for Contact Form 7 umożliwiająca przesyłanie dowolnych plików
Wtyczka Redirection for Contact Form 7 do WordPressa umożliwia przesyłanie dowolnych plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.1 HIGH
- EPSS
- 27.02%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Redirection for Contact Form 7 dla WordPressa do wersji 3.2.7 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer z powodu braku walidacji typu pliku w funkcji 'move_file_to_upload'. Jeśli opcja 'allow_url_fopen' jest włączona, możliwe jest także przesłanie zdalnego pliku.
Wpływ biznesowy
Ta luka stwarza poważne ryzyko dla właścicieli stron opartych na WordPressie, ponieważ umożliwia atakującym umieszczenie złośliwych plików na serwerze, co może prowadzić do przejęcia kontroli nad serwisem lub wycieku danych. Wysoki poziom zagrożenia (CVSS 8.1) wymaga szybkiej reakcji, zwłaszcza w środowiskach produkcyjnych obsługujących wrażliwe informacje.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Redirection for Contact Form 7 i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku łatki należy ograniczyć uprawnienia przesyłania plików, wyłączyć 'allow_url_fopen' jeśli to możliwe, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć wdrożenie dodatkowych mechanizmów walidacji plików.