Luka wtyczki Extensions For CF7 umożliwia usuwanie plików i zdalne wykonanie kodu

Luka w Extensions For CF7 umożliwia usuwanie plików i zdalne wykonanie kodu. Zalecana szybka aktualizacja wtyczki WordPress.
CVE-2025-7645CVSS 8.1Web

Luka wtyczki Extensions For CF7 umożliwia usuwanie plików i zdalne wykonanie kodu

Luka w Extensions For CF7 umożliwia usuwanie plików i zdalne wykonanie kodu. Zalecana szybka aktualizacja wtyczki WordPress.

CVSS
8.1 HIGH
EPSS
52.08%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Extensions For CF7 (Contact form 7 Database, Conditional Fields and Redirection) dla WordPressa do wersji 3.2.8 ma lukę pozwalającą na arbitralne usuwanie plików przez niewystarczającą walidację ścieżek plików. Atakujący bez uwierzytelnienia mogą usuwać pliki na serwerze podczas usuwania zgłoszeń przez administratora, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla właścicieli stron WordPress korzystających z tej wtyczki, ponieważ umożliwia atakującym usunięcie kluczowych plików systemowych, takich jak wp-config.php. Może to skutkować przejęciem kontroli nad serwerem i poważnymi konsekwencjami dla integralności i dostępności usług.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Extensions For CF7 i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji usuwania zgłoszeń, monitorować logi serwera pod kątem podejrzanych działań oraz rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS