Luka wtyczki Drag and Drop Multiple File Upload - Contact Form 7 umożliwia zdalne wykonanie kodu
Wtyczka Drag and Drop Multiple File Upload - Contact Form 7 ma poważną lukę pozwalającą na przesyłanie dowolnych plików i zdalne wykonanie kodu. Zalecane szybkie aktualizacje.
- CVSS
- 8.1 HIGH
- EPSS
- 42.88%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Drag and Drop Multiple File Upload - Contact Form 7 dla WordPressa do wersji 1.3.7.3 ma lukę pozwalającą na przesyłanie dowolnych plików z powodu niewystarczającej walidacji typów plików. Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki, co może prowadzić do zdalnego wykonania kodu, zwłaszcza gdy formularz zawiera pole do przesyłania wielu plików z akceptacją wszystkich typów ('*').
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną podatną wersją wtyczki. Może prowadzić do przejęcia serwera, utraty danych lub defacementu strony, co negatywnie wpływa na reputację i ciągłość działania. Ataki mogą być przeprowadzane bez konieczności logowania, co zwiększa ryzyko incydentu.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy i ich wdrożenie. W przypadku braku łatki należy ograniczyć możliwość przesyłania plików w formularzach, zwłaszcza wykluczając akceptację wszystkich typów plików ('*'). Warto także monitorować logi serwera pod kątem podejrzanej aktywności i rozważyć tymczasowe wyłączenie funkcji przesyłania plików.