CVE-2025-2485: podatność PHP Object Injection w wtyczce Drag and Drop Multiple File Upload dla Contact Form 7
Wtyczka Drag and Drop Multiple File Upload dla Contact Form 7 ma krytyczną podatność PHP Object Injection. Zalecana aktualizacja i monitoring bezpieczeństwa.
- CVSS
- 7.5 HIGH
- EPSS
- 42.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- drag and drop multiple file upload - contact form 7
Co wiadomo
Wtyczka Drag and Drop Multiple File Upload dla Contact Form 7 w WordPress do wersji 1.3.8.7 jest podatna na PHP Object Injection poprzez deserializację niezaufanych danych. Atak wymaga obecności wtyczki Flamingo oraz dodatkowego łańcucha POP w innym motywie lub wtyczce, co może umożliwić wykonanie złośliwego kodu lub dostęp do danych.
Wpływ biznesowy
Podatność może prowadzić do usunięcia plików, wycieku wrażliwych informacji lub wykonania złośliwego kodu, jeśli na stronie zainstalowano dodatkowe komponenty zawierające łańcuch POP. Atakujący nie musi być uwierzytelniony, co zwiększa ryzyko wykorzystania. Wpływa to na bezpieczeństwo witryn korzystających z tej wtyczki i może skutkować poważnymi incydentami bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki i aktualizację do wersji powyżej 1.3.8.7, w której podatność została częściowo załatana. Należy również zweryfikować obecność wtyczki Flamingo oraz innych komponentów mogących zawierać łańcuch POP. Warto ograniczyć ekspozycję formularzy z przesyłaniem plików, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze.