CVE-2025-3515: podatność na przesyłanie dowolnych plików w wtyczce Drag and Drop Multiple File Upload dla Contact Form 7

Wtyczka Drag and Drop Multiple File Upload dla Contact Form 7 umożliwia przesyłanie niebezpiecznych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-3515CVSS 8.1Web

CVE-2025-3515: podatność na przesyłanie dowolnych plików w wtyczce Drag and Drop Multiple File Upload dla Contact Form 7

Wtyczka Drag and Drop Multiple File Upload dla Contact Form 7 umożliwia przesyłanie niebezpiecznych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.1 HIGH
EPSS
91.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
drag and drop multiple file upload - contact form 7

Co wiadomo

Wtyczka Drag and Drop Multiple File Upload dla Contact Form 7 w WordPress do wersji 1.3.8.9 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym przesyłanie plików o niebezpiecznych rozszerzeniach, takich jak .phar. Luka wynika z niewystarczającej walidacji typów plików, co może prowadzić do zdalnego wykonania kodu na serwerach z domyślną konfiguracją Apache i mod_php.

Wpływ biznesowy

Atakujący mogą wykorzystać tę podatność do przesłania i wykonania złośliwego kodu na serwerze, co zagraża integralności i dostępności usług internetowych. W przypadku serwerów obsługujących pliki .phar jako skrypty PHP, ryzyko eskalacji ataku jest szczególnie wysokie. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej zaadresowania, aby zapobiec potencjalnym incydentom bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć możliwość przesyłania plików do zaufanych użytkowników oraz monitorować logi serwera pod kątem podejrzanych aktywności. Dodatkowo, należy zweryfikować konfigurację serwera, aby zapobiec wykonywaniu plików .phar jako skryptów PHP, minimalizując ryzyko zdalnego wykonania kodu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS