Уразливість обходу директорій у плагіні Drag and Drop Multiple File Upload для Contact Form 7 у WordPress

Уразливість обходу директорій у плагіні Drag and Drop Multiple File Upload для Contact Form 7 дозволяє неавторизованим користувачам завантажувати та видаляти файли поза межами дозволеної директорії.
CVE-2025-8464CVSS 5.3Web

Уразливість обходу директорій у плагіні Drag and Drop Multiple File Upload для Contact Form 7 у WordPress

Уразливість обходу директорій у плагіні Drag and Drop Multiple File Upload для Contact Form 7 дозволяє неавторизованим користувачам завантажувати та видаляти файли поза межами дозволеної директорії.

CVSS
5.3 MEDIUM
EPSS
49.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Drag and Drop Multiple File Upload для Contact Form 7 у WordPress має уразливість обходу директорій через cookie wpcf7_guest_user_id у версіях до 1.3.9.0 включно. Це дозволяє неавторизованим зловмисникам завантажувати та видаляти файли поза межами передбаченої директорії.

Бізнес-вплив

Уразливість має середній рівень ризику з оцінкою CVSS 5.3. Хоча типи файлів перевіряються і дозволені лише безпечні, а видалення обмежене папкою завантажень плагіна, потенційно це може призвести до порушення цілісності даних або втрати файлів. Власникам інфраструктури слід враховувати ризики несанкціонованого доступу до файлової системи через цей плагін.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, переглянути журнали активності на предмет підозрілих дій, а також мінімізувати експозицію сервера в інтернеті. Пріоритетність заходів залежить від рівня використання плагіна у вашій інфраструктурі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки