Luka wtyczki Multi Step Form dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka Multi Step Form dla WordPress do 1.7.25 ma lukę pozwalającą administratorom na przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu.
CVE-2025-9515CVSS 7.2CMS

Luka wtyczki Multi Step Form dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka Multi Step Form dla WordPress do 1.7.25 ma lukę pozwalającą administratorom na przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu.

CVSS
7.2 HIGH
EPSS
45.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Multi Step Form dla WordPress do wersji 1.7.25 włącznie posiada lukę pozwalającą administratorom na przesyłanie dowolnych plików przez funkcję importu, z powodu braku walidacji typów plików. Może to prowadzić do zdalnego wykonania kodu na serwerze.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad infrastrukturą WordPress. Wdrożenie tej wtyczki bez aktualizacji naraża środowisko na poważne zagrożenia bezpieczeństwa i potencjalne przestoje.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Multi Step Form do najnowszej wersji dostępnej u dostawcy. W przypadku braku dostępnej poprawki, ogranicz dostęp administratorów, monitoruj logi systemowe pod kątem podejrzanych aktywności oraz rozważ tymczasowe wyłączenie funkcji importu. Przeprowadź przegląd uprawnień użytkowników i wzmocnij polityki bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS