Уразливість у плагіні Drag and Drop Multiple File Upload – Contact Form 7 дозволяє обмежене видалення файлів
Обмежене видалення файлів у плагіні Contact Form 7 для WordPress через CVE-2024-12267. Рекомендації щодо захисту та оновлення.
- CVSS
- 5.3 MEDIUM
- EPSS
- 24.1%
- Активно використовується
- немає в KEV
- Продукт
- drag and drop multiple file upload - contact form 7
Що відомо
Плагін Drag and Drop Multiple File Upload – Contact Form 7 для WordPress має уразливість, що дозволяє неавторизованим зловмисникам видаляти обмежений набір файлів на сервері через недостатню перевірку шляхів файлів. Уразливість присутня у всіх версіях до 1.3.8.5 включно.
Бізнес-вплив
Ця уразливість може призвести до видалення важливих файлів, що вплине на стабільність роботи вебсайту або сервера. Хоча можливість виконання довільного коду відсутня, втрати даних або порушення роботи сервісу можуть спричинити простої та додаткові витрати на відновлення.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції завантаження файлів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі.