Уразливість Path Traversal у плагіні Drag and Drop Multiple File Upload для Contact Form 7 у WordPress
Виявлено уразливість Path Traversal у плагіні Drag and Drop Multiple File Upload для Contact Form 7, що дозволяє читати файли на сервері.
- CVSS
- 7.5 HIGH
- EPSS
- 49.01%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Drag and Drop Multiple File Upload для Contact Form 7 у WordPress версій до 1.3.9.6 має уразливість Path Traversal, що дозволяє неавторизованим зловмисникам читати довільні файли на сервері через маніпуляції з параметрами завантаження файлів. Уразливість виникає через відсутність перевірки та санітизації шляхів файлів, що додаються до листів.
Бізнес-вплив
Ця уразливість може призвести до витоку конфіденційних даних, оскільки зловмисники можуть отримати доступ до файлів, доступних веб-серверу, шляхом обходу обмежень директорій. Для власників інфраструктури це означає підвищений ризик компрометації даних і потенційні наслідки для безпеки та репутації компанії.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до директорії wp-content, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Також варто впровадити додаткові заходи контролю доступу та моніторингу.