Уразливість обходу директорій у плагіні Drag and Drop Multiple File Upload для Contact Form 7 у WordPress
Уразливість обходу директорій у плагіні Drag and Drop Multiple File Upload для Contact Form 7 дозволяє неавторизованим користувачам завантажувати та видаляти файли поза межами дозволеної директорії.
- CVSS
- 5.3 MEDIUM
- EPSS
- 49.75%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Drag and Drop Multiple File Upload для Contact Form 7 у WordPress має уразливість обходу директорій через cookie wpcf7_guest_user_id у версіях до 1.3.9.0 включно. Це дозволяє неавторизованим зловмисникам завантажувати та видаляти файли поза межами передбаченої директорії.
Бізнес-вплив
Уразливість має середній рівень ризику з оцінкою CVSS 5.3. Хоча типи файлів перевіряються і дозволені лише безпечні, а видалення обмежене папкою завантажень плагіна, потенційно це може призвести до порушення цілісності даних або втрати файлів. Власникам інфраструктури слід враховувати ризики несанкціонованого доступу до файлової системи через цей плагін.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, переглянути журнали активності на предмет підозрілих дій, а також мінімізувати експозицію сервера в інтернеті. Пріоритетність заходів залежить від рівня використання плагіна у вашій інфраструктурі.