Уразливість PHP Object Injection у плагіні Drag and Drop Multiple File Upload для Contact Form 7

Виявлено уразливість PHP Object Injection у плагіні Drag and Drop Multiple File Upload для Contact Form 7. Оновіть плагін для захисту сайту від атак.
CVE-2025-2485CVSS 7.5Web

Уразливість PHP Object Injection у плагіні Drag and Drop Multiple File Upload для Contact Form 7

Виявлено уразливість PHP Object Injection у плагіні Drag and Drop Multiple File Upload для Contact Form 7. Оновіть плагін для захисту сайту від атак.

CVSS
7.5 HIGH
EPSS
42.08%
Активно використовується
немає в KEV
Продукт
drag and drop multiple file upload - contact form 7

Що відомо

Плагін Drag and Drop Multiple File Upload для Contact Form 7 у WordPress має уразливість PHP Object Injection через десеріалізацію недовірених даних у функції dnd_upload_cf7_upload у версіях до 1.3.8.7 включно. Уразливість може бути експлуатована лише за наявності додаткового плагіна або теми з POP-ланцюжком, зокрема при активованому Flamingo.

Бізнес-вплив

Якщо на сайті встановлено плагін або тему з POP-ланцюжком, зловмисник може використати цю уразливість для видалення файлів, отримання конфіденційних даних або виконання довільного коду. Це створює серйозні ризики для безпеки веб-ресурсу, особливо якщо форма з завантаженням файлів доступна без автентифікації.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Drag and Drop Multiple File Upload до версії 1.3.8.8 або новішої, перевірити наявність додаткових плагінів або тем із POP-ланцюжками, обмежити доступ до форм із завантаженням файлів, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення уразливостей.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки