CVE-2025-2328: podatność na usuwanie plików w wtyczce Drag and Drop Multiple File Upload dla Contact Form 7

Wtyczka Drag and Drop Multiple File Upload dla Contact Form 7 ma lukę umożliwiającą usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-2328CVSS 8.8Web

CVE-2025-2328: podatność na usuwanie plików w wtyczce Drag and Drop Multiple File Upload dla Contact Form 7

Wtyczka Drag and Drop Multiple File Upload dla Contact Form 7 ma lukę umożliwiającą usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
59.27%
Aktywnie wykorzystywana
brak w KEV
Produkt
drag and drop multiple file upload - contact form 7

Co wiadomo

Wtyczka Drag and Drop Multiple File Upload dla Contact Form 7 w WordPressie ma poważną lukę umożliwiającą nieautoryzowane usuwanie plików przez niewystarczającą walidację ścieżek plików w funkcji 'dnd_remove_uploaded_files'. Atakujący mogą wprowadzić dowolne ścieżki plików, co może prowadzić do wykonania zdalnego kodu, jeśli wtyczka Flamingo jest aktywna.

Wpływ biznesowy

Luka o wysokim poziomie zagrożenia (CVSS 8.8) może pozwolić atakującym na usunięcie krytycznych plików serwera, a w konsekwencji na zdalne wykonanie kodu przy usuwaniu wiadomości przez administratora. Może to skutkować poważnymi naruszeniami bezpieczeństwa i utratą integralności systemu. Właściciele stron i operatorzy IT powinni traktować tę podatność priorytetowo, zwłaszcza jeśli korzystają z obu wtyczek.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Drag and Drop Multiple File Upload oraz Flamingo u dostawcy. Do czasu wdrożenia poprawek warto ograniczyć dostęp do funkcji usuwania plików i monitorować logi pod kątem podejrzanych działań. Warto również rozważyć tymczasowe wyłączenie wtyczki, jeśli jest to możliwe, aby zminimalizować ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS