Вразливість у плагіні Extensions For CF7 дозволяє видаляти файли на сервері

Плагін Extensions For CF7 має критичну вразливість, що дозволяє видаляти файли на сервері та може призвести до виконання віддаленого коду. Рекомендується оновлення та перевірка безпеки.
CVE-2025-7645CVSS 8.1Web

Вразливість у плагіні Extensions For CF7 дозволяє видаляти файли на сервері

Плагін Extensions For CF7 має критичну вразливість, що дозволяє видаляти файли на сервері та може призвести до виконання віддаленого коду. Рекомендується оновлення та перевірка безпеки.

CVSS
8.1 HIGH
EPSS
52.08%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Extensions For CF7 для WordPress має вразливість, що дозволяє неавторизованим зловмисникам видаляти довільні файли на сервері через недостатню перевірку шляху файлу у полі 'delete-file'. Це може призвести до виконання віддаленого коду при видаленні критичних файлів, таких як wp-config.php.

Бізнес-вплив

Вразливість становить високий ризик для власників веб-сайтів на WordPress, оскільки дозволяє зловмисникам видаляти важливі файли сервера без автентифікації. Це може призвести до порушення роботи сайту, втрати даних та потенційного виконання шкідливого коду, що загрожує безпеці та доступності сервісів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується негайно перевірити наявність оновлень плагіна Extensions For CF7 та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції видалення файлів, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію сервера в мережі. Важливо також регулярно перевіряти цілісність критичних файлів і резервне копіювання даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки