Luka wtyczki Groundhogg dla WordPress umożliwiająca zdalne wykonanie kodu

Wtyczka Groundhogg do WordPress ma krytyczną lukę umożliwiającą przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-0394CVSS 8.8Web

Luka wtyczki Groundhogg dla WordPress umożliwiająca zdalne wykonanie kodu

Wtyczka Groundhogg do WordPress ma krytyczną lukę umożliwiającą przesyłanie dowolnych plików i zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
63.2%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Groundhogg CRM, Email & Marketing Automation dla WordPress do wersji 3.7.3.5 jest podatna na przesyłanie dowolnych plików z powodu braku walidacji typu pliku w funkcji gh_big_file_upload(). Umożliwia to atakującym z uprawnieniami autora lub wyższymi przesłanie złośliwych plików na serwer.

Wpływ biznesowy

Podatność ta stwarza ryzyko zdalnego wykonania kodu na serwerze hostującym WordPress, co może prowadzić do przejęcia kontroli nad witryną i dalszych ataków na infrastrukturę IT. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach z wieloma użytkownikami posiadającymi uprawnienia autora lub wyższe.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Groundhogg i ich wdrożenie. W międzyczasie ogranicz dostęp użytkowników do poziomu autora i wyższego oraz monitoruj logi serwera pod kątem podejrzanych aktywności związanych z przesyłaniem plików. Warto również rozważyć ograniczenie możliwości przesyłania plików oraz przeprowadzenie audytu bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS