Уразливість видалення файлів у Multi Uploader для Gravity Forms (CVE-2025-14344)
Критична уразливість у Multi Uploader для Gravity Forms дозволяє неавторизоване видалення файлів на сервері. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 9.8 CRITICAL
- EPSS
- 37.86%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Multi Uploader для Gravity Forms у WordPress має критичну уразливість, що дозволяє неавторизованим зловмисникам видаляти будь-які файли на сервері через недостатню перевірку шляхів файлів у функції plupload_ajax_delete_file. Уразливість присутня у всіх версіях до 1.1.7 включно.
Бізнес-вплив
Ця уразливість може призвести до втрати важливих файлів або порушення роботи веб-сайту, що негативно впливає на доступність та цілісність сервісів. ІТ-оператори та власники інфраструктури повинні розглядати це як критичну загрозу, оскільки атаки можуть бути виконані без автентифікації, що значно підвищує ризик компрометації системи.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна Multi Uploader для Gravity Forms та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функції видалення файлів, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Пріоритетно впровадити заходи контролю доступу та моніторинг безпеки.