Luka wtyczki Demo Import Kit dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka Demo Import Kit do WordPress ma lukę pozwalającą administratorom przesyłać dowolne pliki, co może prowadzić do zdalnego wykonania kodu.
CVE-2025-10051CVSS 7.2CMS

Luka wtyczki Demo Import Kit dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka Demo Import Kit do WordPress ma lukę pozwalającą administratorom przesyłać dowolne pliki, co może prowadzić do zdalnego wykonania kodu.

CVSS
7.2 HIGH
EPSS
47.31%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Demo Import Kit dla WordPress do wersji 1.1.0 włącznie posiada lukę umożliwiającą przesyłanie dowolnych plików przez funkcję importu. Atakujący z uprawnieniami administratora mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla bezpieczeństwa witryn WordPress korzystających z tej wtyczki, ponieważ umożliwia atakującym z uprawnieniami administratora wgranie i potencjalne uruchomienie złośliwego kodu na serwerze. Może to skutkować przejęciem kontroli nad infrastrukturą, wyciekiem danych lub innymi poważnymi incydentami bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki Demo Import Kit i aktualizację do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji należy ograniczyć dostęp do funkcji importu oraz monitorować logi serwera pod kątem podejrzanych aktywności. Warto również rozważyć audyt uprawnień użytkowników i wzmocnienie kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS