Vulnérabilité sur un plugin Wordpress

Date de publication :

Une vulnérabilité a été découverte dans le plugin “Drag and Drop Multiple File Upload - Contact Form 7” pour Wordpress. Elle peut permettre à un attaquant de provoquer une exécution de code arbitraire à distance.

CVE-2020-12800 [Score CVSS v3 : 9.8] : Une vulnérabilité permettant le téléversement sans restrictions de fichiers ainsi que l’exécution de code arbitraire à distance a été découverte dans le plugin “Drag and Drop Multiple File Upload - Contact Form 7”. Un attaquant peut exploiter cette vulnérabilité en téléversant un fichier PHP spécialement conçu.

Informations

La faille est activement exploitée :

Un correctif existe :

Une mesure de contournement existe :

Risques

Risques

  • Exécution de code arbitraire à distance

Criticité

  • Score CVSS v3 : 9.8

Existence d’un code d’exploitation

  • Un code d’exploitation est disponible publiquement

Composants vulnérables

  • Drag and Drop Multiple File Upload - Contact Form 7 avant la version 1.3.3.3

CVE

  • CVE-2020-12800

Solutions ou recommandations

Mise en place de correctifs de sécurité

  • Mettre à jour le plugin Drag and Drop Multiple File Upload - Contact Form 7 vers la version 1.3.3.3 ou supérieure

Solution de contournement

  • Aucune solution de contournement n’est disponible