Krytyczna luka w wtyczce Download Contact Form 7 Widget dla Elementor i Gutenberg

Krytyczna podatność w wtyczce Contact Form 7 Widget dla Elementor i Gutenberg umożliwia zdalne wykonanie kodu. Zalecana szybka aktualizacja i monitoring.
CVE-2025-7360CVSS 9.1Web

Krytyczna luka w wtyczce Download Contact Form 7 Widget dla Elementor i Gutenberg

Krytyczna podatność w wtyczce Contact Form 7 Widget dla Elementor i Gutenberg umożliwia zdalne wykonanie kodu. Zalecana szybka aktualizacja i monitoring.

CVSS
9.1 CRITICAL
EPSS
68.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
download contact form 7 widget for elementor page builder \& gutenberg blocks

Co wiadomo

Wtyczka HT Contact Form Widget dla Elementor Page Builder i Gutenberg Blocks jest podatna na nieautoryzowane przenoszenie plików z powodu niewystarczającej walidacji ścieżek plików w funkcji handle_files_upload() we wszystkich wersjach do 2.2.1 włącznie. Atakujący bez uwierzytelnienia mogą przenieść dowolne pliki na serwerze, co może prowadzić do zdalnego wykonania kodu, np. poprzez przeniesienie pliku wp-config.php.

Wpływ biznesowy

Podatność umożliwia atakującym zdalne wykonanie kodu na serwerze WordPress, co stanowi poważne zagrożenie dla integralności i dostępności usług internetowych. Właściciele infrastruktury mogą doświadczyć przejęcia kontroli nad serwerem, wycieku danych lub przerw w działaniu serwisu. Szybka reakcja i aktualizacja wtyczki są kluczowe dla ograniczenia ryzyka.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i jej wdrożenie. W międzyczasie ogranicz dostęp do funkcji przesyłania plików, monitoruj logi serwera pod kątem podejrzanych działań oraz przeprowadź audyt bezpieczeństwa. Priorytetowo traktuj tę podatność ze względu na jej krytyczny charakter i potencjał do zdalnego wykonania kodu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS