Уразливість завантаження файлів у плагіні Drag and Drop Multiple File Upload для WordPress

Плагін WordPress Drag and Drop Multiple File Upload дозволяє завантажувати шкідливі .phar та .svg файли, що може призвести до віддаленого виконання коду та XSS.
CVE-2025-14842CVSS 6.1Web

Уразливість завантаження файлів у плагіні Drag and Drop Multiple File Upload для WordPress

Плагін WordPress Drag and Drop Multiple File Upload дозволяє завантажувати шкідливі .phar та .svg файли, що може призвести до віддаленого виконання коду та XSS.

CVSS
6.1 MEDIUM
EPSS
22.54%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Drag and Drop Multiple File Upload – Contact Form 7 для WordPress до версії 1.3.9.2 не блокує завантаження файлів типів .phar та .svg. Це дозволяє неавторизованим зловмисникам завантажувати шкідливі файли з PHP або JavaScript кодом, що може призвести до віддаленого виконання коду або збереженого XSS.

Бізнес-вплив

Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією серверів через можливе віддалене виконання коду або атаки типу збереженого міжсайтового скриптингу (Stored XSS). Це може спричинити втрату даних, порушення роботи сайту та репутаційні збитки.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, якщо доступна, або тимчасово вимкнути функцію завантаження файлів. Перевірте налаштування сервера, щоб обмежити виконання .phar файлів як PHP. Проведіть аудит логів на предмет підозрілої активності та обмежте можливість завантаження небезпечних типів файлів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки