Уразливість у Gravity Forms дозволяє віддалене виконання коду через завантаження шкідливих файлів

Плагін Gravity Forms до 2.9.23.1 має уразливість, що дозволяє завантажувати шкідливі PHP-файли та виконувати код віддалено. Оновіть плагін для безпеки.
CVE-2025-13407CVSS 6.8Web

Уразливість у Gravity Forms дозволяє віддалене виконання коду через завантаження шкідливих файлів

Плагін Gravity Forms до 2.9.23.1 має уразливість, що дозволяє завантажувати шкідливі PHP-файли та виконувати код віддалено. Оновіть плагін для безпеки.

CVSS
6.8 MEDIUM
EPSS
24.38%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Gravity Forms для WordPress версій до 2.9.23.1 має уразливість, що дозволяє зловмисникам завантажувати PHP-файли через функцію покрокового завантаження. Це може призвести до віддаленого виконання коду за умови, що атакуючий зможе виявити шлях завантаження файлів.

Бізнес-вплив

Власники сайтів на WordPress із встановленим плагіном Gravity Forms ризикують компрометації серверів через можливість віддаленого виконання коду. Це може призвести до несанкціонованого доступу, втрати даних або порушення роботи вебресурсу. Своєчасне оновлення плагіна є критично важливим для зниження ризиків.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити версію плагіна Gravity Forms і оновити його до останньої доступної версії. Якщо оновлення неможливе, слід обмежити доступ до функції завантаження файлів, провести аудит логів на предмет підозрілої активності та обмежити права користувачів на завантаження файлів. Також варто контролювати та приховувати шлях завантаження файлів для ускладнення експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки