Уразливість завантаження файлів у плагіні Drag and Drop Multiple File Upload для Contact Form 7 у WordPress

Виявлено критичну уразливість у плагіні Drag and Drop Multiple File Upload для Contact Form 7, що дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.
CVE-2026-3459CVSS 8.1Web

Уразливість завантаження файлів у плагіні Drag and Drop Multiple File Upload для Contact Form 7 у WordPress

Виявлено критичну уразливість у плагіні Drag and Drop Multiple File Upload для Contact Form 7, що дозволяє завантажувати довільні файли та може призвести до віддаленого виконання коду.

CVSS
8.1 HIGH
EPSS
42.88%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Drag and Drop Multiple File Upload для Contact Form 7 у WordPress має уразливість, що дозволяє неавторизованим користувачам завантажувати довільні файли через недостатню перевірку типів файлів у функції dnd_upload_cf7_upload версій до 1.3.7.3 включно. Це може призвести до віддаленого виконання коду, якщо форма містить поле для множинного завантаження файлів з типом '*'.

Бізнес-вплив

Ця уразливість створює ризик компрометації серверів, на яких розміщено уразливий плагін, через можливість завантаження шкідливих файлів та потенційного віддаленого виконання коду. Для власників сайтів на WordPress це означає підвищену загрозу безпеці, втрату даних або порушення роботи сервісів. Важливо своєчасно оцінити використання плагіна та вжити заходів для зниження ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність плагіна Drag and Drop Multiple File Upload версії до 1.3.7.3 та оновити його до останньої безпечної версії, якщо така доступна. Якщо оновлення неможливе, слід обмежити або вимкнути функціонал множинного завантаження файлів з типом '*', провести аудит журналів доступу на предмет підозрілої активності та обмежити права запису на сервері. Важливо також регулярно моніторити оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки