CVE-2025-14800: Luka wtyczki Redirection for Contact Form 7 umożliwiająca przesyłanie dowolnych plików

Wtyczka Redirection for Contact Form 7 do WordPressa umożliwia przesyłanie dowolnych plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-14800CVSS 8.1Web

CVE-2025-14800: Luka wtyczki Redirection for Contact Form 7 umożliwiająca przesyłanie dowolnych plików

Wtyczka Redirection for Contact Form 7 do WordPressa umożliwia przesyłanie dowolnych plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.1 HIGH
EPSS
27.02%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Redirection for Contact Form 7 dla WordPressa do wersji 3.2.7 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer z powodu braku walidacji typu pliku w funkcji 'move_file_to_upload'. Jeśli opcja 'allow_url_fopen' jest włączona, możliwe jest także przesłanie zdalnego pliku.

Wpływ biznesowy

Ta luka stwarza poważne ryzyko dla właścicieli stron opartych na WordPressie, ponieważ umożliwia atakującym umieszczenie złośliwych plików na serwerze, co może prowadzić do przejęcia kontroli nad serwisem lub wycieku danych. Wysoki poziom zagrożenia (CVSS 8.1) wymaga szybkiej reakcji, zwłaszcza w środowiskach produkcyjnych obsługujących wrażliwe informacje.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Redirection for Contact Form 7 i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku łatki należy ograniczyć uprawnienia przesyłania plików, wyłączyć 'allow_url_fopen' jeśli to możliwe, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć wdrożenie dodatkowych mechanizmów walidacji plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS