Уразливість у плагіні HT Contact Form Widget для Elementor і Gutenberg дозволяє завантажувати довільні файли

Уразливість CVE-2025-7340 дозволяє завантажувати довільні файли через плагін HT Contact Form Widget, що може призвести до віддаленого виконання коду.
CVE-2025-7340CVSS 9.8Web

Уразливість у плагіні HT Contact Form Widget для Elementor і Gutenberg дозволяє завантажувати довільні файли

Уразливість CVE-2025-7340 дозволяє завантажувати довільні файли через плагін HT Contact Form Widget, що може призвести до віддаленого виконання коду.

CVSS
9.8 CRITICAL
EPSS
73.41%
Активно використовується
немає в KEV
Продукт
download contact form 7 widget for elementor page builder \& gutenberg blocks

Що відомо

Плагін HT Contact Form Widget для Elementor Page Builder та Gutenberg Blocks має критичну уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через відсутність перевірки типу файлу у функції temp_file_upload(). Це може призвести до віддаленого виконання коду на сервері.

Бізнес-вплив

Власники сайтів на WordPress, які використовують цей плагін версії до 2.2.1 включно, ризикують компрометацією серверів через можливість завантаження шкідливих файлів. Це може спричинити порушення роботи сервісів, втрату даних або несанкціонований доступ до інфраструктури.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити можливість завантаження файлів, ретельно перевірити логи на підозрілі дії і знизити експозицію сервера в мережі. Пріоритетно провести аудит безпеки веб-сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки