Уразливість завантаження файлів у плагіні Drag and Drop File Upload для Contact Form 7

Високоризикова уразливість у плагіні Drag and Drop File Upload для Contact Form 7 дозволяє завантажувати довільні PHP-файли, що може призвести до віддаленого виконання коду.
CVE-2026-5364CVSS 8.1Web

Уразливість завантаження файлів у плагіні Drag and Drop File Upload для Contact Form 7

Високоризикова уразливість у плагіні Drag and Drop File Upload для Contact Form 7 дозволяє завантажувати довільні PHP-файли, що може призвести до віддаленого виконання коду.

CVSS
8.1 HIGH
EPSS
61.05%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Drag and Drop File Upload для Contact Form 7 у WordPress має уразливість завантаження довільних файлів у версіях до 1.1.3 включно. Уразливість дозволяє неавторизованим зловмисникам завантажувати PHP-файли через некоректну перевірку розширення файлу, що потенційно може призвести до віддаленого виконання коду.

Бізнес-вплив

Ця уразливість становить високий ризик для вебсайтів на WordPress, які використовують цей плагін, оскільки зловмисники можуть завантажувати шкідливі скрипти і виконувати їх на сервері. Це може призвести до компрометації сайту, втрати даних або порушення роботи сервісів. Власники інфраструктури повинні оцінити використання плагіна та вжити заходів для зменшення ризику.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, якщо доступна, або тимчасово відключити його. Перевірте конфігурацію завантаження файлів і обмежте типи файлів, які можна завантажувати. Перегляньте журнали доступу на наявність підозрілої активності та застосуйте додаткові заходи безпеки, такі як обмеження прав доступу та моніторинг.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки