Уразливість завантаження файлів у плагіні Drag and Drop Multiple File Upload для Contact Form 7
Виявлено критичну уразливість у плагіні Drag and Drop Multiple File Upload для Contact Form 7, що дозволяє завантажувати шкідливі файли та виконувати код на сервері.
- CVSS
- 8.1 HIGH
- EPSS
- 91.47%
- Активно використовується
- немає в KEV
- Продукт
- drag and drop multiple file upload - contact form 7
Що відомо
Плагін Drag and Drop Multiple File Upload для Contact Form 7 у WordPress має уразливість, що дозволяє неавторизованим користувачам обходити перевірку типів файлів і завантажувати потенційно шкідливі файли, такі як .phar. Це може призвести до віддаленого виконання коду на серверах із налаштуваннями Apache+mod_php, які не перевіряють розширення файлів перед обробкою.
Бізнес-вплив
Уразливість створює ризик компрометації веб-сервера через завантаження та виконання шкідливих файлів. Це може призвести до втрати контролю над сервером, витоку даних або порушення роботи вебсайту. Власникам інфраструктури слід оцінити вплив на свої системи, особливо якщо використовується уразливий плагін у WordPress-середовищі.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити можливість завантаження файлів, впровадити додаткову перевірку типів файлів, переглянути журнали завантажень на наявність підозрілих дій і знизити ризики шляхом обмеження прав доступу до директорій завантажень.