Вразливість завантаження файлів у Gravity Forms для WordPress (CVE-2025-12352)

Критична вразливість у Gravity Forms WordPress дозволяє завантаження довільних файлів і віддалене виконання коду. Рекомендується оновлення та обмеження allow_url_fopen.
CVE-2025-12352CVSS 9.8Web

Вразливість завантаження файлів у Gravity Forms для WordPress (CVE-2025-12352)

Критична вразливість у Gravity Forms WordPress дозволяє завантаження довільних файлів і віддалене виконання коду. Рекомендується оновлення та обмеження allow_url_fopen.

CVSS
9.8 CRITICAL
EPSS
58.24%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Gravity Forms для WordPress має критичну вразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу у функції copy_post_image() у версіях до 2.9.20 включно. Це може призвести до віддаленого виконання коду на сервері сайту за умови, що увімкнено allow_url_fopen, активована форма створення посту з полем для завантаження файлів.

Бізнес-вплив

Вразливість створює серйозну загрозу для безпеки веб-сайтів на WordPress, які використовують плагін Gravity Forms з відповідними налаштуваннями. Зловмисники можуть отримати можливість виконувати довільний код на сервері, що ставить під ризик цілісність, конфіденційність і доступність ресурсів. Власникам інфраструктури слід терміново оцінити вплив і вжити заходів для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити версію плагіна Gravity Forms і оновити його до останньої доступної версії, якщо це можливо. Якщо оновлення недоступне, слід обмежити або вимкнути allow_url_fopen, де це можливо, а також тимчасово відключити форму створення постів з полем завантаження файлів. Рекомендується провести аудит журналів доступу на предмет підозрілої активності та посилити моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки