Уразливість у плагіні HT Contact Form Widget для Elementor та Gutenberg Blocks дозволяє видаляти файли

Уразливість у плагіні HT Contact Form Widget дозволяє видаляти файли та виконувати довільний код. Рекомендується оновлення та посилення безпеки.
CVE-2025-7341CVSS 9.1Web

Уразливість у плагіні HT Contact Form Widget для Elementor та Gutenberg Blocks дозволяє видаляти файли

Уразливість у плагіні HT Contact Form Widget дозволяє видаляти файли та виконувати довільний код. Рекомендується оновлення та посилення безпеки.

CVSS
9.1 CRITICAL
EPSS
62.09%
Активно використовується
немає в KEV
Продукт
download contact form 7 widget for elementor page builder \& gutenberg blocks

Що відомо

Плагін HT Contact Form Widget для Elementor Page Builder та Gutenberg Blocks має критичну уразливість, що дозволяє неавторизованим користувачам видаляти довільні файли на сервері через недостатню перевірку шляхів у функції temp_file_delete(). Це може призвести до виконання довільного коду, якщо буде видалено важливі файли, наприклад wp-config.php.

Бізнес-вплив

Для власників веб-сайтів на WordPress, які використовують цей плагін, існує високий ризик компрометації серверу через можливість видалення критичних файлів. Це може спричинити порушення роботи сайту, втрату даних та потенційне виконання шкідливого коду, що негативно впливає на безпеку та репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, провести аудит логів на предмет підозрілої активності, зменшити поверхню атаки та підвищити моніторинг безпеки сервера.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки