Уразливість у плагіні HT Contact Form Widget для Elementor і Gutenberg дозволяє довільне переміщення файлів

Уразливість CVE-2025-7360 дозволяє довільне переміщення файлів у плагіні HT Contact Form Widget для Elementor і Gutenberg, що може призвести до віддаленого виконання коду.
CVE-2025-7360CVSS 9.1Web

Уразливість у плагіні HT Contact Form Widget для Elementor і Gutenberg дозволяє довільне переміщення файлів

Уразливість CVE-2025-7360 дозволяє довільне переміщення файлів у плагіні HT Contact Form Widget для Elementor і Gutenberg, що може призвести до віддаленого виконання коду.

CVSS
9.1 CRITICAL
EPSS
68.44%
Активно використовується
немає в KEV
Продукт
download contact form 7 widget for elementor page builder \& gutenberg blocks

Що відомо

Плагін HT Contact Form Widget для Elementor Page Builder та Gutenberg Blocks у WordPress має критичну уразливість, що дозволяє неавторизованим користувачам довільно переміщувати файли на сервері через недостатню перевірку шляхів файлів. Це може призвести до віддаленого виконання коду при переміщенні важливих файлів, таких як wp-config.php.

Бізнес-вплив

Для власників вебінфраструктури ця уразливість становить серйозну загрозу безпеці, оскільки зловмисники можуть отримати контроль над сервером через віддалене виконання коду. Це може призвести до компрометації даних, порушення роботи сайту та репутаційних втрат. Вразливість має високий рівень критичності (CVSS 9.1), що вимагає негайної уваги.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника hasthemes і встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до функцій завантаження файлів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Пріоритетно слід впровадити заходи моніторингу та реагування на інциденти.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки