Luka w Jupiter X Core umożliwiająca zdalne wykonanie kodu

Wtyczka Jupiter X Core do WordPressa ma krytyczną lukę pozwalającą na zdalne wykonanie kodu przez użytkowników z uprawnieniami współpracownika i wyższymi.
CVE-2025-0366CVSS 8.8Web

Luka w Jupiter X Core umożliwiająca zdalne wykonanie kodu

Wtyczka Jupiter X Core do WordPressa ma krytyczną lukę pozwalającą na zdalne wykonanie kodu przez użytkowników z uprawnieniami współpracownika i wyższymi.

CVSS
8.8 HIGH
EPSS
73.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
jupiter x core

Co wiadomo

Wtyczka Jupiter X Core dla WordPressa do wersji 4.8.7 włącznie zawiera lukę Local File Inclusion w funkcji get_svg(), pozwalającą użytkownikom z uprawnieniami co najmniej na poziomie Współpracownika na zdalne wykonanie kodu PHP. Atakujący mogą przesłać złośliwy plik SVG i włączyć go w treść, co umożliwia obejście kontroli dostępu i wykonanie dowolnego kodu na serwerze.

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowanym Jupiter X Core, gdyż pozwala na eskalację uprawnień i przejęcie kontroli nad serwerem. Może to skutkować wyciekiem danych, defacem strony lub dalszymi atakami na infrastrukturę IT. Organizacje powinny traktować tę podatność jako wysokiego priorytetu do zaadresowania, szczególnie jeśli korzystają z kont o uprawnieniach współpracownika lub wyższych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Jupiter X Core i zapoznać się z dostępnymi aktualizacjami od producenta. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do niezbędnego minimum, monitorowanie logów pod kątem podejrzanej aktywności oraz rozważenie tymczasowego wyłączenia funkcji przesyłania SVG. Priorytetem jest szybkie wdrożenie oficjalnej poprawki lub zastosowanie rekomendowanych środków łagodzących ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS