Plataforma
wordpress
Componente
gf-multi-uploader
Corregido en
1.1.8
El plugin Multi Uploader for Gravity Forms para WordPress es vulnerable a un acceso arbitrario a archivos debido a una validación insuficiente de la ruta del archivo en la función 'pluploadajaxdelete_file'. Esta vulnerabilidad permite a atacantes no autenticados borrar archivos arbitrarios en el servidor. La vulnerabilidad afecta a las versiones desde 1.0.0 hasta la 1.1.7, inclusive. Una actualización a la versión 1.1.8 resuelve el problema.
Un atacante puede explotar esta vulnerabilidad para borrar archivos críticos del servidor WordPress, comprometiendo la integridad del sitio web y potencialmente causando una denegación de servicio. La falta de autenticación necesaria para ejecutar la función 'pluploadajaxdelete_file' significa que cualquier usuario externo puede realizar esta acción. Esto podría incluir la eliminación de archivos de configuración, archivos del núcleo de WordPress, o incluso archivos de la base de datos, dependiendo de los permisos del usuario web del servidor. La eliminación de archivos esenciales puede resultar en la pérdida de datos, la incapacidad de acceder al sitio web, o incluso la necesidad de reconstruir el sitio desde cero.
Esta vulnerabilidad ha sido publicada el 12 de diciembre de 2025. No se ha reportado explotación activa a la fecha. La alta puntuación CVSS (9.8) indica un riesgo significativo. Se recomienda aplicar las mitigaciones lo antes posible. No se ha añadido a la lista KEV de CISA al momento de esta redacción.
WordPress websites utilizing the Multi Uploader for Gravity Forms plugin, particularly those with shared hosting environments or legacy configurations, are at significant risk. Sites with weak file system permissions or inadequate security practices are especially vulnerable. Administrators of WordPress sites using older versions of the plugin should prioritize upgrading to the patched version.
• wordpress: Use wp-cli plugin list to identify installations of the Multi Uploader for Gravity Forms plugin. Check the version number to determine if it's vulnerable.
wp plugin list --status=all | grep 'Multi Uploader for Gravity Forms'• generic web: Monitor web server access logs for requests to /wp-content/plugins/multi-uploader-for-gravity-forms/delete.php or similar endpoints, especially those originating from unusual IP addresses.
• generic web: Examine WordPress plugin files for the pluploadajaxdelete_file function and any related code that handles file path validation. Look for missing or inadequate validation checks.
• linux / server: Monitor system logs (e.g., /var/log/auth.log, /var/log/syslog) for failed login attempts or unusual file deletion events related to the WordPress installation.
disclosure
Estado del Exploit
EPSS
0.37% (58% percentil)
CISA SSVC
Vector CVSS
La mitigación principal es actualizar el plugin Multi Uploader for Gravity Forms a la versión 1.1.8 o superior, que corrige la vulnerabilidad. Si la actualización no es inmediatamente posible, se recomienda restringir el acceso al directorio de subida de archivos del plugin. Esto se puede lograr mediante la configuración del servidor web (Apache, Nginx) para denegar el acceso directo a los archivos en ese directorio. Además, se recomienda revisar los permisos de los archivos y directorios del plugin para asegurar que solo el usuario web tenga acceso de escritura. Finalmente, monitorear los logs del servidor en busca de intentos de acceso o eliminación de archivos sospechosos puede ayudar a detectar y responder a posibles ataques.
Actualizar a la versión 1.1.8, o una versión parcheada más reciente
Análisis de vulnerabilidades y alertas críticas directamente en tu correo.
CVE-2025-14344 is a critical vulnerability allowing unauthenticated attackers to delete files on a WordPress server through the Multi Uploader for Gravity Forms plugin, impacting versions 1.0.0–1.1.7.
You are affected if your WordPress site uses the Multi Uploader for Gravity Forms plugin in versions 1.0.0 through 1.1.7. Check your plugin versions immediately.
Upgrade the Multi Uploader for Gravity Forms plugin to version 1.1.8 or later. As a temporary measure, restrict file upload permissions and implement WAF rules.
While no public exploits are currently known, the vulnerability's severity and ease of exploitation suggest a potential for active exploitation. Monitor your systems closely.
Refer to the official Gravity Forms website and plugin documentation for the latest advisory and update information regarding CVE-2025-14344.
Sube tu archivo de dependencias y detecta esta y otras CVEs al instante.
Sube tu archivo de dependencias y detecta esta y otras CVEs al instante.