Уразливість у Everest Forms дозволяє довільне завантаження файлів

Уразливість у плагіні Everest Forms для WordPress дозволяє зловмисникам завантажувати та видаляти файли, що може призвести до повного контролю над сайтом.
CVE-2025-1128CVSS 9.8Web

Уразливість у Everest Forms дозволяє довільне завантаження файлів

Уразливість у плагіні Everest Forms для WordPress дозволяє зловмисникам завантажувати та видаляти файли, що може призвести до повного контролю над сайтом.

CVSS
9.8 CRITICAL
EPSS
97.77%
Активно використовується
немає в KEV
Продукт
everest forms

Що відомо

Плагін Everest Forms для WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам завантажувати, читати та видаляти файли на сервері через відсутність перевірки типу та шляху файлів. Це може призвести до виконання довільного коду, розкриття конфіденційної інформації або повного контролю над сайтом.

Бізнес-вплив

Для власників веб-сайтів на базі WordPress, які використовують Everest Forms, ця уразливість становить серйозну загрозу безпеці, оскільки дозволяє зловмисникам отримати контроль над сервером. Це може призвести до втрати даних, порушення роботи сайту та шкоди репутації компанії. ІТ-оператори повинні розглядати цю проблему як пріоритетну для усунення.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Everest Forms від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій завантаження файлів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Важливо також інформувати команду безпеки та планувати подальші заходи захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки