Уразливість PHP Object Injection у плагіні Drag and Drop Multiple File Upload для Contact Form 7
Виявлено уразливість PHP Object Injection у плагіні Drag and Drop Multiple File Upload для Contact Form 7. Оновіть плагін для захисту сайту від атак.
- CVSS
- 7.5 HIGH
- EPSS
- 42.08%
- Активно використовується
- немає в KEV
- Продукт
- drag and drop multiple file upload - contact form 7
Що відомо
Плагін Drag and Drop Multiple File Upload для Contact Form 7 у WordPress має уразливість PHP Object Injection через десеріалізацію недовірених даних у функції dnd_upload_cf7_upload у версіях до 1.3.8.7 включно. Уразливість може бути експлуатована лише за наявності додаткового плагіна або теми з POP-ланцюжком, зокрема при активованому Flamingo.
Бізнес-вплив
Якщо на сайті встановлено плагін або тему з POP-ланцюжком, зловмисник може використати цю уразливість для видалення файлів, отримання конфіденційних даних або виконання довільного коду. Це створює серйозні ризики для безпеки веб-ресурсу, особливо якщо форма з завантаженням файлів доступна без автентифікації.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Drag and Drop Multiple File Upload до версії 1.3.8.8 або новішої, перевірити наявність додаткових плагінів або тем із POP-ланцюжками, обмежити доступ до форм із завантаженням файлів, провести аудит логів на предмет підозрілої активності та пріоритезувати виправлення уразливостей.