Уразливість завантаження файлів у Gravity Forms для WordPress (CVE-2025-12974)

CVE-2025-12974 у Gravity Forms дозволяє завантажувати виконувані .phar файли, що може призвести до віддаленого виконання коду на сервері WordPress.
CVE-2025-12974CVSS 8.1Web

Уразливість завантаження файлів у Gravity Forms для WordPress (CVE-2025-12974)

CVE-2025-12974 у Gravity Forms дозволяє завантажувати виконувані .phar файли, що може призвести до віддаленого виконання коду на сервері WordPress.

CVSS
8.1 HIGH
EPSS
47.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Gravity Forms для WordPress має уразливість, що дозволяє неавторизованим зловмисникам завантажувати виконувані .phar файли через застарілий механізм часткового завантаження без належної перевірки типу файлу. Це може призвести до віддаленого виконання коду на сервері за умови відповідної конфігурації веб-сервера.

Бізнес-вплив

Уразливість може дозволити атакам віддаленого виконання коду, що ставить під загрозу цілісність і безпеку веб-сервера та даних. Власники інфраструктури повинні розглянути можливі ризики компрометації системи, особливо якщо використовується вразлива версія плагіна. Це може призвести до порушення роботи сервісів і витоку інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити версію плагіна Gravity Forms і оновити його до останньої, якщо доступне оновлення. Якщо оновлення неможливе, слід обмежити доступ до механізму завантаження файлів, перевірити налаштування веб-сервера щодо обробки .phar файлів, а також провести аудит логів на предмет підозрілої активності. Важливо також впровадити додаткові заходи безпеки для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки