Уразливість у плагіні Drag and Drop Multiple File Upload – Contact Form 7 дозволяє обмежене видалення файлів

Обмежене видалення файлів у плагіні Contact Form 7 для WordPress через CVE-2024-12267. Рекомендації щодо захисту та оновлення.
CVE-2024-12267CVSS 5.3Web

Уразливість у плагіні Drag and Drop Multiple File Upload – Contact Form 7 дозволяє обмежене видалення файлів

Обмежене видалення файлів у плагіні Contact Form 7 для WordPress через CVE-2024-12267. Рекомендації щодо захисту та оновлення.

CVSS
5.3 MEDIUM
EPSS
24.1%
Активно використовується
немає в KEV
Продукт
drag and drop multiple file upload - contact form 7

Що відомо

Плагін Drag and Drop Multiple File Upload – Contact Form 7 для WordPress має уразливість, що дозволяє неавторизованим зловмисникам видаляти обмежений набір файлів на сервері через недостатню перевірку шляхів файлів. Уразливість присутня у всіх версіях до 1.3.8.5 включно.

Бізнес-вплив

Ця уразливість може призвести до видалення важливих файлів, що вплине на стабільність роботи вебсайту або сервера. Хоча можливість виконання довільного коду відсутня, втрати даних або порушення роботи сервісу можуть спричинити простої та додаткові витрати на відновлення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції завантаження файлів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки