Вразливість у Drag and Drop Multiple File Upload для Contact Form 7 дозволяє видаляти файли

Критична вразливість у плагіні WordPress дозволяє видаляти файли та виконувати віддалений код. Рекомендується оновлення та перевірка безпеки.
CVE-2025-2328CVSS 8.8Web

Вразливість у Drag and Drop Multiple File Upload для Contact Form 7 дозволяє видаляти файли

Критична вразливість у плагіні WordPress дозволяє видаляти файли та виконувати віддалений код. Рекомендується оновлення та перевірка безпеки.

CVSS
8.8 HIGH
EPSS
59.27%
Активно використовується
немає в KEV
Продукт
drag and drop multiple file upload - contact form 7

Що відомо

Плагін Drag and Drop Multiple File Upload для Contact Form 7 у WordPress має критичну вразливість, що дозволяє неавторизованим користувачам видаляти довільні файли на сервері через недостатню перевірку шляхів файлів. Це може призвести до виконання віддаленого коду при видаленні повідомлення адміністратором за умови активованого плагіна Flamingo.

Бізнес-вплив

Вразливість з високим рівнем критичності (CVSS 8.8) ставить під загрозу цілісність і безпеку веб-сайту, дозволяючи потенційним зловмисникам видаляти важливі файли конфігурації та запускати шкідливий код. Це може призвести до компрометації серверу, втрати даних і порушення роботи бізнес-процесів, що використовують WordPress з цим плагіном.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника codedropz та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій завантаження файлів, перевірити логи на ознаки експлуатації вразливості, деактивувати плагін Flamingo, якщо він не є критичним, та мінімізувати права користувачів. Також варто провести аудит безпеки і розглянути додаткові заходи захисту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки