Уразливість у Ultimate Addons для Contact Form 7 дозволяє завантаження довільних файлів
Уразливість у плагіні Ultimate Addons для Contact Form 7 дозволяє адміністраторам завантажувати довільні файли, що може призвести до віддаленого виконання коду.
- CVSS
- 7.2 HIGH
- EPSS
- 56.78%
- Активно використовується
- немає в KEV
- Продукт
- ultimate addons for contact form 7
Що відомо
Плагін Ultra Addons для Contact Form 7 у WordPress має уразливість, що дозволяє автентифікованим адміністраторам завантажувати довільні файли через відсутність перевірки типу файлів у функції 'save_options' у версіях до 3.5.12 включно. Це може призвести до віддаленого виконання коду на сервері.
Бізнес-вплив
Уразливість дозволяє зловмисникам з правами адміністратора завантажувати шкідливі файли на сервер, що може призвести до компрометації вебсайту, викрадення даних або порушення роботи сервісів. Власники інфраструктури повинні розглядати цю загрозу як критичну через потенційний вплив на безпеку та цілісність системи.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ адміністративних облікових записів, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати експозицію вразливого плагіна. Також варто розглянути тимчасове відключення плагіна до виправлення.