Уразливість у Ultimate Addons для Contact Form 7 дозволяє завантаження довільних файлів

Уразливість у плагіні Ultimate Addons для Contact Form 7 дозволяє адміністраторам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
CVE-2025-6220CVSS 7.2Web

Уразливість у Ultimate Addons для Contact Form 7 дозволяє завантаження довільних файлів

Уразливість у плагіні Ultimate Addons для Contact Form 7 дозволяє адміністраторам завантажувати довільні файли, що може призвести до віддаленого виконання коду.

CVSS
7.2 HIGH
EPSS
56.78%
Активно використовується
немає в KEV
Продукт
ultimate addons for contact form 7

Що відомо

Плагін Ultra Addons для Contact Form 7 у WordPress має уразливість, що дозволяє автентифікованим адміністраторам завантажувати довільні файли через відсутність перевірки типу файлів у функції 'save_options' у версіях до 3.5.12 включно. Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Уразливість дозволяє зловмисникам з правами адміністратора завантажувати шкідливі файли на сервер, що може призвести до компрометації вебсайту, викрадення даних або порушення роботи сервісів. Власники інфраструктури повинні розглядати цю загрозу як критичну через потенційний вплив на безпеку та цілісність системи.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних облікових записів, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна. Також варто розглянути тимчасове відключення плагіна до виправлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки