CVE-2025-2485: podatność PHP Object Injection w wtyczce Drag and Drop Multiple File Upload dla Contact Form 7

Wtyczka Drag and Drop Multiple File Upload dla Contact Form 7 ma krytyczną podatność PHP Object Injection. Zalecana aktualizacja i monitoring bezpieczeństwa.
CVE-2025-2485CVSS 7.5Web

CVE-2025-2485: podatność PHP Object Injection w wtyczce Drag and Drop Multiple File Upload dla Contact Form 7

Wtyczka Drag and Drop Multiple File Upload dla Contact Form 7 ma krytyczną podatność PHP Object Injection. Zalecana aktualizacja i monitoring bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
42.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
drag and drop multiple file upload - contact form 7

Co wiadomo

Wtyczka Drag and Drop Multiple File Upload dla Contact Form 7 w WordPress do wersji 1.3.8.7 jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych. Atak wymaga obecności wtyczki Flamingo oraz dodatkowego łańcucha POP w innym motywie lub wtyczce, co może umożliwić wykonanie złośliwego kodu lub dostęp do danych.

Wpływ biznesowy

Podatność może prowadzić do usunięcia plików, wycieku wrażliwych informacji lub wykonania złośliwego kodu, jeśli na stronie zainstalowano dodatkowe komponenty zawierające łańcuch POP. Atakujący nie musi być uwierzytelniony, co zwiększa ryzyko wykorzystania. Wpływa to na bezpieczeństwo witryn korzystających z tej wtyczki i może skutkować poważnymi incydentami bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki i aktualizację do wersji powyżej 1.3.8.7, w której podatność została częściowo załatana. Należy również zweryfikować obecność wtyczki Flamingo oraz innych komponentów mogących zawierać łańcuch POP. Warto ograniczyć ekspozycję formularzy z przesyłaniem plików, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS