Уразливість завантаження файлів у плагіні Redirection for Contact Form 7 для WordPress
Виявлено критичну уразливість у плагіні Redirection for Contact Form 7 для WordPress, що дозволяє завантажувати довільні файли. Рекомендується оновлення та перевірка налаштувань.
- CVSS
- 8.1 HIGH
- EPSS
- 27.02%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Redirection for Contact Form 7 для WordPress має уразливість, що дозволяє неавторизованим зловмисникам завантажувати довільні файли через відсутність перевірки типу файлу у функції move_file_to_upload у версіях до 3.2.7 включно. Якщо параметр allow_url_fopen увімкнено, можливе завантаження віддалених файлів на сервер.
Бізнес-вплив
Ця уразливість може призвести до компрометації серверу, оскільки зловмисники можуть завантажувати шкідливі файли, що потенційно дозволяє виконувати довільний код або отримувати несанкціонований доступ. Власники веб-інфраструктури повинні розглядати цю загрозу як критичну, особливо якщо використовується уразлива версія плагіна та налаштовано allow_url_fopen.
Рекомендовані дії адміністратора
Рекомендується негайно оновити плагін Redirection for Contact Form 7 до останньої версії, перевірити налаштування PHP, зокрема параметр allow_url_fopen, обмежити можливість завантаження файлів лише перевіреними типами, а також провести аудит логів на предмет підозрілої активності. Якщо оновлення неможливе, слід обмежити доступ до функцій завантаження файлів і розглянути тимчасові заходи зменшення ризику.