HIGHCVE-2025-2328CVSS 8.8

Contact Form 7 ドラッグアンドドロップ複数ファイルアップロード <= 1.3.8.7 - 認証されていない任意のファイル削除

プラットフォーム

wordpress

コンポーネント

drag-and-drop-multiple-file-upload-contact-form-7

修正版

1.3.9

AI Confidence: highNVDEPSS 2.9%レビュー済み: 2026年5月

Contact Form 7のDrag and Drop Multiple File Uploadプラグインにおいて、ファイルパスの検証不備により、認証されていない攻撃者が任意ファイル削除を実行できる脆弱性(CVE-2025-2328)が発見されました。この脆弱性を悪用すると、wp-config.phpなどのファイルを削除し、リモートコード実行につながる可能性があります。影響を受けるバージョンは0から1.3.8.7です。プラグインのアップデートにより修正されています。

WordPress

このCVEがあなたのプロジェクトに影響するか確認

依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。

影響と攻撃シナリオ

この脆弱性は、攻撃者がContact Form 7のDrag and Drop Multiple File Uploadプラグインを通じてサーバー上のファイルを削除できることを意味します。攻撃者は、ファイルパスに../のような文字列を挿入することで、意図しない場所にあるファイルを削除できます。特に、wp-config.phpのような重要な設定ファイルを削除されると、WordPressサイト全体の機密情報が漏洩し、サイトの制御を奪われる可能性があります。この攻撃は、Flamingoプラグインがインストールされている場合にのみ成功します。攻撃者は、削除されたメッセージを操作することで、リモートコード実行を試みる可能性があります。

悪用の状況

CVE-2025-2328は、2025年3月28日に公開されました。現時点では、この脆弱性を悪用した公開PoCは確認されていませんが、Flamingoプラグインのインストール状況によっては、攻撃者がこの脆弱性を悪用する可能性があります。CISA KEVカタログへの登録状況は確認されていません。この脆弱性は、WordPressサイトのセキュリティを脅かす重大なリスクであり、迅速な対応が必要です。

リスク対象者翻訳中…

WordPress websites utilizing the Drag and Drop Multiple File Upload for Contact Form 7 plugin, particularly those with the Flamingo plugin installed, are at significant risk. Shared hosting environments are especially vulnerable, as they often have limited control over plugin updates and server configurations. Legacy WordPress installations running older versions of the plugin are also at heightened risk.

検出手順翻訳中…

• wordpress / composer / npm:

grep -r 'dnd_remove_uploaded_files' /var/www/html/wp-content/plugins/drag-and-drop-multiple-file-upload-for-contact-form-7/

• wordpress / composer / npm:

wp plugin list --status=active | grep 'drag-and-drop-multiple-file-upload-for-contact-form-7'

• wordpress / composer / npm:

wp plugin list --status=active | grep 'flamingo'

• generic web: Check WordPress plugin directory for updates and security advisories related to 'Drag and Drop Multiple File Upload for Contact Form 7'.

攻撃タイムライン

  1. Disclosure

    disclosure

脅威インテリジェンス

エクスプロイト状況

概念実証不明
CISA KEVNO
インターネット露出

EPSS

2.88% (86% パーセンタイル)

CISA SSVC

悪用状況none
自動化可能no
技術的影響total

CVSS ベクトル

脅威インテリジェンス· CVSS 3.1CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H8.8HIGHAttack VectorNetwork攻撃者がターゲットに到達する方法Attack ComplexityLow悪用に必要な条件Privileges RequiredNone攻撃に必要な認証レベルUser InteractionRequired被害者の操作が必要かどうかScopeUnchanged影響コンポーネント外への波及ConfidentialityHigh機密データ漏洩のリスクIntegrityHigh不正データ改ざんのリスクAvailabilityHighサービス障害のリスクnextguardhq.com · CVSS v3.1 基本スコア
これらのメトリクスの意味は?
Attack Vector
ネットワーク — インターネット経由でリモートから悪用可能。物理・ローカルアクセス不要。
Attack Complexity
低 — 特別な条件不要。安定して悪用可能。
Privileges Required
なし — 認証不要。資格情報なしで悪用可能。
User Interaction
必要 — 被害者がファイルを開く、リンクをクリックするなどのアクションが必要。
Scope
変化なし — 影響は脆弱なコンポーネントのみ。
Confidentiality
高 — 機密性の完全喪失。全データが読み取り可能。
Integrity
高 — 任意のデータの書き込み・変更・削除が可能。
Availability
高 — 完全なクラッシュまたはリソース枯渇。完全なサービス拒否。

影響を受けるソフトウェア

コンポーネントdrag-and-drop-multiple-file-upload-contact-form-7
ベンダーglenwpcoder
影響範囲修正版
0 – 1.3.8.71.3.9

パッケージ情報

アクティブインストール数
60K既知
プラグイン評価
4.8
WordPressが必要
3.0.1+
動作確認済みバージョン
6.9.4
PHPが必要
5.2.4+

弱点分類 (CWE)

タイムライン

  1. 予約済み
  2. 公開日
  3. 更新日
  4. EPSS 更新日
未パッチ — 公開から422日経過

緩和策と回避策

この脆弱性への対応策として、まずContact Form 7のDrag and Drop Multiple File Uploadプラグインを最新バージョンにアップデートすることを推奨します。アップデートが困難な場合は、Flamingoプラグインの無効化を検討してください。WAF(Web Application Firewall)を導入し、不審なファイル削除リクエストをブロックすることも有効です。また、WordPressのファイルパーミッションを適切に設定し、Webサーバーからのアクセスを制限することで、攻撃の影響範囲を限定できます。アップデート後、ファイルパーミッションが適切に設定されているか、およびプラグインが正常に動作しているかを確認してください。

修正方法翻訳中…

Actualice el plugin Drag and Drop Multiple File Upload for Contact Form 7 a la última versión disponible para corregir la vulnerabilidad de eliminación arbitraria de archivos.  Esta actualización aborda la falta de validación adecuada de las rutas de los archivos, previniendo que atacantes no autenticados eliminen archivos sensibles en el servidor. Asegúrese de realizar una copia de seguridad completa antes de actualizar.

CVEセキュリティニュースレター

脆弱性分析と重要アラートをメールでお届けします。

よくある質問

CVE-2025-2328 — 任意ファイルアクセス Contact Form 7 ドラッグ&ドロップとは何ですか?

CVE-2025-2328は、Contact Form 7のDrag and Drop Multiple File Uploadプラグインにおけるファイルパス検証不備による任意ファイル削除の脆弱性です。Flamingoプラグインがインストールされている場合にリモートコード実行につながる可能性があります。

CVE-2025-2328にContact Form 7 ドラッグ&ドロップで影響はありますか?

Contact Form 7のDrag and Drop Multiple File Uploadプラグインのバージョンが0から1.3.8.7の場合、この脆弱性の影響を受けます。Flamingoプラグインがインストールされている必要があります。

CVE-2025-2328をContact Form 7 ドラッグ&ドロップでどう修正しますか?

Contact Form 7のDrag and Drop Multiple File Uploadプラグインを最新バージョンにアップデートしてください。アップデートが困難な場合は、Flamingoプラグインの無効化を検討してください。

CVE-2025-2328は現在積極的に悪用されていますか?

現時点では、この脆弱性を悪用した公開PoCは確認されていませんが、攻撃者が悪用する可能性はあります。

CVE-2025-2328に関するContact Form 7 ドラッグ&ドロップの公式アドバイザリはどこで入手できますか?

Contact Form 7の公式ウェブサイトまたはWordPressプラグインリポジトリでアドバイザリを確認してください。

あなたのプロジェクトは影響を受けていますか?

依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。