CVE-2025-3515: podatność na przesyłanie dowolnych plików w wtyczce Drag and Drop Multiple File Upload dla Contact Form 7
Wtyczka Drag and Drop Multiple File Upload dla Contact Form 7 umożliwia przesyłanie niebezpiecznych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.1 HIGH
- EPSS
- 91.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- drag and drop multiple file upload - contact form 7
Co wiadomo
Wtyczka Drag and Drop Multiple File Upload dla Contact Form 7 w WordPress do wersji 1.3.8.9 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym przesyłanie plików o niebezpiecznych rozszerzeniach, takich jak .phar. Luka wynika z niewystarczającej walidacji typów plików, co może prowadzić do zdalnego wykonania kodu na serwerach z domyślną konfiguracją Apache i mod_php.
Wpływ biznesowy
Atakujący mogą wykorzystać tę podatność do przesłania i wykonania złośliwego kodu na serwerze, co zagraża integralności i dostępności usług internetowych. W przypadku serwerów obsługujących pliki .phar jako skrypty PHP, ryzyko eskalacji ataku jest szczególnie wysokie. Operatorzy powinni traktować tę lukę jako krytyczną i priorytetowo podejść do jej zaadresowania, aby zapobiec potencjalnym incydentom bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W międzyczasie warto ograniczyć możliwość przesyłania plików do zaufanych użytkowników oraz monitorować logi serwera pod kątem podejrzanych aktywności. Dodatkowo, należy zweryfikować konfigurację serwera, aby zapobiec wykonywaniu plików .phar jako skryptów PHP, minimalizując ryzyko zdalnego wykonania kodu.