Luka wtyczki Redirection for Contact Form 7 umożliwia usuwanie plików na serwerze

Wtyczka Redirection for Contact Form 7 do WordPressa ma krytyczną lukę umożliwiającą usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-8141CVSS 8.8Web

Luka wtyczki Redirection for Contact Form 7 umożliwia usuwanie plików na serwerze

Wtyczka Redirection for Contact Form 7 do WordPressa ma krytyczną lukę umożliwiającą usuwanie plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
46.83%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Redirection for Contact Form 7 dla WordPressa do wersji 3.2.4 ma lukę pozwalającą na usuwanie dowolnych plików na serwerze przez nieautoryzowanych atakujących. Błąd wynika z niewystarczającej walidacji ścieżek plików w funkcji delete_associated_files i może prowadzić do wykonania zdalnego kodu.

Wpływ biznesowy

Atakujący mogą usunąć krytyczne pliki serwera, takie jak wp-config.php, co może skutkować przejęciem kontroli nad serwerem i poważnymi konsekwencjami dla dostępności i bezpieczeństwa usług. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i priorytetowo podjąć działania naprawcze.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Redirection for Contact Form 7 i ich instalację. W przypadku braku łatki należy ograniczyć dostęp do funkcji usuwania plików, monitorować logi serwera pod kątem podejrzanych działań oraz ograniczyć ekspozycję serwera. Priorytetowo należy przeprowadzić audyt bezpieczeństwa i przygotować plan reakcji na incydenty.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS