CVE-2025-6220: luka wtyczki Ultimate Addons for Contact Form 7 umożliwiająca przesyłanie dowolnych plików
Wtyczka Ultimate Addons for Contact Form 7 do WordPressa ma lukę umożliwiającą przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Aktualizuj natychmiast.
- CVSS
- 7.2 HIGH
- EPSS
- 56.78%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ultimate addons for contact form 7
Co wiadomo
Wtyczka Ultra Addons for Contact Form 7 dla WordPressa do wersji 3.5.12 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików przez funkcję 'save_options', która nie waliduje typów plików. Atakujący z uprawnieniami administratora mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Ultimate Addons for Contact Form 7, gdyż umożliwia atakującym z uprawnieniami administratora przejęcie kontroli nad serwerem poprzez przesłanie i wykonanie złośliwego kodu. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem bezpieczeństwa całej infrastruktury IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od producenta. W przypadku braku dostępnej poprawki zaleca się ograniczenie uprawnień użytkowników, szczególnie administratorów, przegląd logów pod kątem podejrzanych aktywności oraz monitorowanie serwera pod kątem nietypowych plików i działań. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.