CVE-2025-2328: podatność na usuwanie plików w wtyczce Drag and Drop Multiple File Upload dla Contact Form 7
Wtyczka Drag and Drop Multiple File Upload dla Contact Form 7 ma lukę umożliwiającą usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 59.27%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- drag and drop multiple file upload - contact form 7
Co wiadomo
Wtyczka Drag and Drop Multiple File Upload dla Contact Form 7 w WordPressie ma poważną lukę umożliwiającą nieautoryzowane usuwanie plików przez niewystarczającą walidację ścieżek plików w funkcji 'dnd_remove_uploaded_files'. Atakujący mogą wprowadzić dowolne ścieżki plików, co może prowadzić do wykonania zdalnego kodu, jeśli wtyczka Flamingo jest aktywna.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 8.8) może pozwolić atakującym na usunięcie krytycznych plików serwera, a w konsekwencji na zdalne wykonanie kodu przy usuwaniu wiadomości przez administratora. Może to skutkować poważnymi naruszeniami bezpieczeństwa i utratą integralności systemu. Właściciele stron i operatorzy IT powinni traktować tę podatność priorytetowo, zwłaszcza jeśli korzystają z obu wtyczek.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Drag and Drop Multiple File Upload oraz Flamingo u dostawcy. Do czasu wdrożenia poprawek warto ograniczyć dostęp do funkcji usuwania plików i monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe, aby zminimalizować ryzyko.