Уразливість у плагіні Generate PDF using Contact Form 7 дозволяє завантаження довільних файлів
Високорівнева уразливість у плагіні Generate PDF using Contact Form 7 дозволяє завантаження довільних файлів та потенційне віддалене виконання коду.
- CVSS
- 8.8 HIGH
- EPSS
- 41.3%
- Активно використовується
- немає в KEV
- Продукт
- generate pdf using contact form 7
Що відомо
Плагін Generate PDF using Contact Form 7 для WordPress версій до 4.1.2 включно має уразливість типу Cross-Site Request Forgery, що дозволяє неавторизованим зловмисникам завантажувати довільні файли на сервер. Це пов’язано з відсутністю перевірки nonce та типу файлу у функції wp_cf7_pdf_dashboard_html_page.
Бізнес-вплив
Уразливість може призвести до завантаження шкідливих файлів на сервер сайту, що потенційно відкриває шлях до віддаленого виконання коду, якщо адміністратор буде обманутий і виконає шкідливу дію. Це створює високий ризик компрометації веб-ресурсу та втрати контролю над інфраструктурою.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових атак. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.