Уразливість завантаження файлів у Gravity Forms для WordPress (CVE-2025-12974)
CVE-2025-12974 у Gravity Forms дозволяє завантажувати виконувані .phar файли, що може призвести до віддаленого виконання коду на сервері WordPress.
- CVSS
- 8.1 HIGH
- EPSS
- 47.57%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Gravity Forms для WordPress має уразливість, що дозволяє неавторизованим зловмисникам завантажувати виконувані .phar файли через застарілий механізм часткового завантаження без належної перевірки типу файлу. Це може призвести до віддаленого виконання коду на сервері за умови відповідної конфігурації веб-сервера.
Бізнес-вплив
Уразливість може дозволити атакам віддаленого виконання коду, що ставить під загрозу цілісність і безпеку веб-сервера та даних. Власники інфраструктури повинні розглянути можливі ризики компрометації системи, особливо якщо використовується вразлива версія плагіна. Це може призвести до порушення роботи сервісів і витоку інформації.
Рекомендовані дії адміністратора
Рекомендується перевірити версію плагіна Gravity Forms і оновити його до останньої, якщо доступне оновлення. Якщо оновлення неможливе, слід обмежити доступ до механізму завантаження файлів, перевірити налаштування веб-сервера щодо обробки .phar файлів, а також провести аудит логів на предмет підозрілої активності. Важливо також впровадити додаткові заходи безпеки для зменшення ризиків.