CVE-2023-5822: Уразливість завантаження файлів у плагіні Drag and Drop Multiple File Upload для Contact Form 7

Виявлено уразливість у плагіні Drag and Drop Multiple File Upload для Contact Form 7, що дозволяє завантажувати довільні файли та потенційно виконувати віддалений код.
CVE-2023-5822CVSS 8.1Web

CVE-2023-5822: Уразливість завантаження файлів у плагіні Drag and Drop Multiple File Upload для Contact Form 7

Виявлено уразливість у плагіні Drag and Drop Multiple File Upload для Contact Form 7, що дозволяє завантажувати довільні файли та потенційно виконувати віддалений код.

CVSS
8.1 HIGH
EPSS
76.12%
Активно використовується
немає в KEV
Продукт
drag and drop multiple file upload - contact form 7

Що відомо

Плагін Drag and Drop Multiple File Upload для Contact Form 7 у WordPress має уразливість, що дозволяє завантажувати довільні файли через недостатню перевірку типів файлів у функції dnd_upload_cf7_upload версій до 1.3.7.3 включно. Це може призвести до віддаленого виконання коду, якщо користувач з правами редактора або вище додав поле для множинного завантаження файлів з дозволеними типами '*'.

Бізнес-вплив

Уразливість дозволяє неавторизованим зловмисникам завантажувати довільні файли на сервер сайту, що може призвести до компрометації системи та віддаленого виконання коду. Для організацій, що використовують цей плагін, це створює високий ризик безпеки, особливо якщо користувачі з правами редагування форм додають поля з неконтрольованими типами файлів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть редагувати форми, та уникати використання поля множинного завантаження файлів з типом '*'. Також варто провести аудит журналів доступу та завантажень, а також обмежити можливість завантаження файлів на сервер.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки