Luka wtyczki Import any XML, CSV or Excel File to WordPress umożliwia przesyłanie dowolnych plików

Wtyczka Import any XML, CSV or Excel File do WordPress ma lukę pozwalającą administratorom na przesyłanie złośliwych plików, co może prowadzić do zdalnego wykonania kodu.
CVE-2025-10001CVSS 7.2Web

Luka wtyczki Import any XML, CSV or Excel File to WordPress umożliwia przesyłanie dowolnych plików

Wtyczka Import any XML, CSV or Excel File do WordPress ma lukę pozwalającą administratorom na przesyłanie złośliwych plików, co może prowadzić do zdalnego wykonania kodu.

CVSS
7.2 HIGH
EPSS
41.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Import any XML, CSV or Excel File to WordPress do wersji 3.9.3 zawiera lukę pozwalającą administratorom na przesyłanie niebezpiecznych plików bez odpowiedniej walidacji typu pliku. Może to prowadzić do zdalnego wykonania kodu na serwerze.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do przesłania złośliwych plików, co stwarza ryzyko przejęcia kontroli nad serwerem WordPress. Może to skutkować poważnymi konsekwencjami dla integralności i dostępności usług oraz bezpieczeństwa danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki do najnowszej wersji udostępnionej przez producenta. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp administratorów, monitorować logi pod kątem podejrzanych aktywności oraz rozważyć tymczasowe wyłączenie funkcji importu plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS