Уразливість Path Traversal у плагіні Drag and Drop Multiple File Upload для Contact Form 7 у WordPress

Виявлено уразливість Path Traversal у плагіні Drag and Drop Multiple File Upload для Contact Form 7, що дозволяє читати файли на сервері.
CVE-2026-5710CVSS 7.5Web

Уразливість Path Traversal у плагіні Drag and Drop Multiple File Upload для Contact Form 7 у WordPress

Виявлено уразливість Path Traversal у плагіні Drag and Drop Multiple File Upload для Contact Form 7, що дозволяє читати файли на сервері.

CVSS
7.5 HIGH
EPSS
49.01%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Drag and Drop Multiple File Upload для Contact Form 7 у WordPress версій до 1.3.9.6 має уразливість Path Traversal, що дозволяє неавторизованим зловмисникам читати довільні файли на сервері через маніпуляції з параметрами завантаження файлів. Уразливість виникає через відсутність перевірки та санітизації шляхів файлів, що додаються до листів.

Бізнес-вплив

Ця уразливість може призвести до витоку конфіденційних даних, оскільки зловмисники можуть отримати доступ до файлів, доступних веб-серверу, шляхом обходу обмежень директорій. Для власників інфраструктури це означає підвищений ризик компрометації даних і потенційні наслідки для безпеки та репутації компанії.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до директорії wp-content, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Також варто впровадити додаткові заходи контролю доступу та моніторингу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки