Luka wtyczki Drag and Drop Multiple File Upload - Contact Form 7 umożliwia zdalne wykonanie kodu

Wtyczka Drag and Drop Multiple File Upload - Contact Form 7 ma poważną lukę pozwalającą na przesyłanie dowolnych plików i zdalne wykonanie kodu. Zalecane szybkie aktualizacje.
CVE-2026-3459CVSS 8.1Web

Luka wtyczki Drag and Drop Multiple File Upload - Contact Form 7 umożliwia zdalne wykonanie kodu

Wtyczka Drag and Drop Multiple File Upload - Contact Form 7 ma poważną lukę pozwalającą na przesyłanie dowolnych plików i zdalne wykonanie kodu. Zalecane szybkie aktualizacje.

CVSS
8.1 HIGH
EPSS
42.88%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Drag and Drop Multiple File Upload - Contact Form 7 dla WordPressa do wersji 1.3.7.3 ma lukę pozwalającą na przesyłanie dowolnych plików z powodu niewystarczającej walidacji typów plików. Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki, co może prowadzić do zdalnego wykonania kodu, zwłaszcza gdy formularz zawiera pole do przesyłania wielu plików z akceptacją wszystkich typów ('*').

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną podatną wersją wtyczki. Może prowadzić do przejęcia serwera, utraty danych lub defacementu strony, co negatywnie wpływa na reputację i ciągłość działania. Ataki mogą być przeprowadzane bez konieczności logowania, co zwiększa ryzyko incydentu.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików w formularzach, zwłaszcza wykluczając akceptację wszystkich typów plików ('*'). Warto także monitorować logi serwera pod kątem podejrzanej aktywności i rozważyć tymczasowe wyłączenie funkcji przesyłania plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS