Luka wtyczki Drag and Drop Multiple File Upload – Contact Form 7 umożliwia przesyłanie złośliwych plików

Wtyczka Drag and Drop Multiple File Upload – Contact Form 7 do WordPressa pozwala na przesyłanie niebezpiecznych plików .phar i .svg, co może prowadzić do zdalnego wykonania kodu i XSS.
CVE-2025-14842CVSS 6.1Web

Luka wtyczki Drag and Drop Multiple File Upload – Contact Form 7 umożliwia przesyłanie złośliwych plików

Wtyczka Drag and Drop Multiple File Upload – Contact Form 7 do WordPressa pozwala na przesyłanie niebezpiecznych plików .phar i .svg, co może prowadzić do zdalnego wykonania kodu i XSS.

CVSS
6.1 MEDIUM
EPSS
22.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Drag and Drop Multiple File Upload – Contact Form 7 dla WordPressa do wersji 1.3.9.2 nie blokuje przesyłania plików .phar i .svg, co pozwala nieautoryzowanym atakującym na upload złośliwych plików zawierających kod PHP lub JavaScript. Może to prowadzić do zdalnego wykonania kodu lub ataków typu Stored Cross-Site Scripting.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury oznacza to ryzyko przejęcia kontroli nad serwerem poprzez zdalne wykonanie kodu PHP lub wykorzystanie podatności XSS, co może skutkować wyciekiem danych, defacementem strony lub dalszymi atakami. Niezabezpieczone środowiska WordPress z tą wtyczką są szczególnie narażone na naruszenia bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz jej instalację. W międzyczasie warto ograniczyć możliwość przesyłania plików .phar i .svg, monitorować logi serwera pod kątem podejrzanej aktywności oraz ograniczyć uprawnienia wykonywania plików na serwerze. Priorytetowo traktuj ocenę ryzyka i wdrożenie zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS