Уразливість видалення файлів у Multi Uploader для Gravity Forms (CVE-2025-14344)

Критична уразливість у Multi Uploader для Gravity Forms дозволяє неавторизоване видалення файлів на сервері. Рекомендується оновлення та перевірка безпеки.
CVE-2025-14344CVSS 9.8Web

Уразливість видалення файлів у Multi Uploader для Gravity Forms (CVE-2025-14344)

Критична уразливість у Multi Uploader для Gravity Forms дозволяє неавторизоване видалення файлів на сервері. Рекомендується оновлення та перевірка безпеки.

CVSS
9.8 CRITICAL
EPSS
37.86%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Multi Uploader для Gravity Forms у WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам видаляти будь-які файли на сервері через недостатню перевірку шляхів файлів у функції plupload_ajax_delete_file. Уразливість присутня у всіх версіях до 1.1.7 включно.

Бізнес-вплив

Ця уразливість може призвести до втрати важливих файлів або порушення роботи веб-сайту, що негативно впливає на доступність та цілісність сервісів. ІТ-оператори та власники інфраструктури повинні розглядати це як критичну загрозу, оскільки атаки можуть бути виконані без автентифікації, що значно підвищує ризик компрометації системи.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Multi Uploader для Gravity Forms та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функції видалення файлів, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Пріоритетно впровадити заходи контролю доступу та моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки