Уразливість завантаження файлів у Contact Manager для WordPress (CVE-2025-1028)

Високорівнева уразливість у Contact Manager для WordPress дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду.
CVE-2025-1028CVSS 8.1CMS

Уразливість завантаження файлів у Contact Manager для WordPress (CVE-2025-1028)

Високорівнева уразливість у Contact Manager для WordPress дозволяє завантажувати довільні файли, що може призвести до віддаленого виконання коду.

CVSS
8.1 HIGH
EPSS
51.13%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Contact Manager для WordPress має уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлів у функції завантаження контактної форми. Це може призвести до віддаленого виконання коду за певних конфігурацій і за умови успішної експлуатації умови гонитви.

Бізнес-вплив

Уразливість створює ризик компрометації серверів, де встановлено плагін Contact Manager, що може призвести до несанкціонованого виконання коду та порушення цілісності і доступності вебресурсу. Власникам сайтів на WordPress слід розглянути можливі наслідки для безпеки та стабільності інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Contact Manager від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити можливість завантаження файлів через контактну форму, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого функціоналу. Важливо також контролювати конфігурації обробки файлів на сервері для запобігання виконанню шкідливого коду.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки