Krytyczna luka wtyczki Podlove Podcast Publisher dla WordPress umożliwiająca przesyłanie dowolnych plików

Krytyczna luka wtyczki Podlove Podcast Publisher umożliwia przesyłanie dowolnych plików i zdalne wykonanie kodu. Zalecana szybka aktualizacja i monitorowanie.
CVE-2025-10147CVSS 9.8Web

Krytyczna luka wtyczki Podlove Podcast Publisher dla WordPress umożliwiająca przesyłanie dowolnych plików

Krytyczna luka wtyczki Podlove Podcast Publisher umożliwia przesyłanie dowolnych plików i zdalne wykonanie kodu. Zalecana szybka aktualizacja i monitorowanie.

CVSS
9.8 CRITICAL
EPSS
55.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Podlove Podcast Publisher dla WordPress do wersji 4.2.6 zawiera krytyczną lukę pozwalającą na przesyłanie dowolnych plików przez brak walidacji typu pliku w funkcji 'move_as_original_file'. Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki na serwer, co może prowadzić do wykonania zdalnego kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Podlove Podcast Publisher, ponieważ umożliwia nieautoryzowanym osobom przesyłanie plików, potencjalnie prowadząc do przejęcia kontroli nad serwerem. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem bezpieczeństwa całej infrastruktury IT.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Podlove Podcast Publisher i zaktualizować ją do najnowszej dostępnej wersji, jeśli jest dostępna. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji przesyłania plików, monitorowanie logów serwera pod kątem podejrzanych aktywności oraz przegląd konfiguracji zabezpieczeń. Priorytetem jest szybka reakcja na potencjalne próby wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS