Уразливість завантаження файлів у плагіні Multi Step Form для WordPress

Виявлено уразливість у плагіні Multi Step Form для WordPress, що дозволяє адміністраторам завантажувати довільні файли та потенційно виконувати віддалений код.
CVE-2025-9515CVSS 7.2CMS

Уразливість завантаження файлів у плагіні Multi Step Form для WordPress

Виявлено уразливість у плагіні Multi Step Form для WordPress, що дозволяє адміністраторам завантажувати довільні файли та потенційно виконувати віддалений код.

CVSS
7.2 HIGH
EPSS
45.74%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Multi Step Form для WordPress має уразливість, що дозволяє адміністраторам завантажувати довільні файли через відсутність перевірки типу файлу у функції імпорту. Це може призвести до віддаленого виконання коду на сервері сайту.

Бізнес-вплив

Якщо плагін використовується, зловмисники з правами адміністратора можуть завантажувати шкідливі файли, що підвищує ризик компрометації вебсервера та порушення роботи сайту. Це створює серйозну загрозу для безпеки інфраструктури та може призвести до втрати даних або простою сервісу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Multi Step Form та застосувати їх, якщо вони доступні. У разі відсутності патчів слід обмежити доступ до функції імпорту, провести аудит журналів безпеки на предмет підозрілої активності та зменшити права користувачів до мінімально необхідних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки