V Gravity Forms byla dnes zveřejněna zranitelnost umožňující nepřihlášenému útočníkovi zneužít mechanismus vícedílného uploadu a nahrát soubor pod útočníkem zvoleným názvem. Podmínkou je veřejně dostupný formulář s polem File Upload a zapnutým Multiple Files.
Dopad závisí na konfiguraci serveru. Na NGINX nebo jiných serverech, které nerespektují .htaccess, může útočník nahrát například PHP polyglot a dosáhnout až Remote Code Execution. U Apache Gravity Forms standardně vytváří v dočasném upload adresáři .htaccess, který spuštění PHP blokuje; stále však může vzniknout riziko same-origin uloženého XSS. Wordfence už za posledních 24 hodin zaznamenal 6 pokusů o zneužití této konkrétní zranitelnosti, takže nejde jen o čistě teoretický problém.
Doporučuji okamžitě aktualizovat Gravity Forms na 3.0.3 nebo novější. Zvláštní prioritu mají weby na NGINX s veřejnými formuláři umožňujícími více souborů. U webů, které běžely na ≤ 3.0.2, bych zkontroloval temporary upload adresáře Gravity Forms na neznámé .php, .phtml a .html soubory a access logy na podezřelé upload požadavky.
