Уразливість у плагіні Drag and Drop Multiple File Upload для Contact Form 7

CVE-2025-14457 дозволяє неавторизованим користувачам видаляти файли в плагіні Contact Form 7. Рекомендується оновлення та контроль доступу.
CVE-2025-14457CVSS 3.7CMS

Уразливість у плагіні Drag and Drop Multiple File Upload для Contact Form 7

CVE-2025-14457 дозволяє неавторизованим користувачам видаляти файли в плагіні Contact Form 7. Рекомендується оновлення та контроль доступу.

CVSS
3.7 LOW
EPSS
9.56%
Активно використовується
немає в KEV
Продукт
contact form 7

Що відомо

Плагін Drag and Drop Multiple File Upload для Contact Form 7 у WordPress має уразливість, що дозволяє неавторизованим користувачам видаляти завантажені файли через відсутність перевірки власника у функції dnd_codedropz_upload_delete(). Це стосується версій до 1.3.9.2 включно при увімкненій опції «Відправляти вкладення як посилання».

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном існує ризик втрати важливих файлів через несанкціоноване їх видалення. Це може призвести до порушення роботи форм зворотного зв’язку та негативно вплинути на взаємодію з користувачами. Операторам ІТ слід враховувати цей ризик при управлінні плагінами та контролі доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції завантаження файлів, вимкнути опцію «Відправляти вкладення як посилання» або застосувати додаткові заходи контролю доступу. Також варто переглянути логи на предмет підозрілої активності та пріоритезувати виправлення у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки