CVE-2026-5364: Luka umożliwiająca przesyłanie dowolnych plików w wtyczce Drag and Drop File Upload for Contact Form 7
Wtyczka Drag and Drop File Upload for Contact Form 7 ma krytyczną lukę umożliwiającą przesyłanie dowolnych plików i zdalne wykonanie kodu. Zalecana szybka aktualizacja.
- CVSS
- 8.1 HIGH
- EPSS
- 61.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Drag and Drop File Upload for Contact Form 7 do WordPressa w wersjach do 1.1.3 włącznie ma lukę pozwalającą na przesyłanie dowolnych plików. Luka wynika z błędnej walidacji rozszerzenia pliku, co może umożliwić nieautoryzowanym atakującym przesłanie plików PHP i potencjalne wykonanie zdalnego kodu.
Wpływ biznesowy
Luka o wysokim poziomie zagrożenia (CVSS 8.1) może prowadzić do przejęcia kontroli nad serwerem poprzez zdalne wykonanie kodu. Wpływa to na bezpieczeństwo witryn WordPress korzystających z podatnej wersji wtyczki, co może skutkować wyciekiem danych lub przerwami w działaniu usług.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej poprawki należy ograniczyć możliwość przesyłania plików, monitorować logi serwera pod kątem podejrzanej aktywności oraz stosować zasady minimalnych uprawnień. Warto również rozważyć dodatkowe zabezpieczenia, takie jak filtrowanie typów plików i kontrolę dostępu.