CVE-2025-11755: Luka wtyczki WP Delicious – Recipe Plugin umożliwiająca zdalne wykonanie kodu
Wtyczka WP Delicious – Recipe Plugin do WordPressa ma lukę umożliwiającą zdalne wykonanie kodu przez przesyłanie złośliwych plików podczas importu CSV.
- CVSS
- 8.8 HIGH
- EPSS
- 39.49%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP Delicious – Recipe Plugin dla WordPressa do wersji 1.9.0 włącznie posiada lukę pozwalającą na dowolne przesyłanie plików podczas importu przepisów z pliku CSV. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika może przesłać złośliwy plik PHP, co prowadzi do zdalnego wykonania kodu (RCE).
Wpływ biznesowy
Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPressie korzystających z tej wtyczki, umożliwiając atakującemu przejęcie kontroli nad serwerem poprzez zdalne wykonanie kodu. Może to skutkować utratą danych, defacementem strony lub dalszym rozprzestrzenianiem się złośliwego oprogramowania. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i podjąć działania minimalizujące ekspozycję.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji importu CSV. Priorytetem jest szybka reakcja i ograniczenie dostępu do funkcji importu dla użytkowników o niższych uprawnieniach.