CVE-2025-11755: Luka wtyczki WP Delicious – Recipe Plugin umożliwiająca zdalne wykonanie kodu

Wtyczka WP Delicious – Recipe Plugin do WordPressa ma lukę umożliwiającą zdalne wykonanie kodu przez przesyłanie złośliwych plików podczas importu CSV.
CVE-2025-11755CVSS 8.8Web

CVE-2025-11755: Luka wtyczki WP Delicious – Recipe Plugin umożliwiająca zdalne wykonanie kodu

Wtyczka WP Delicious – Recipe Plugin do WordPressa ma lukę umożliwiającą zdalne wykonanie kodu przez przesyłanie złośliwych plików podczas importu CSV.

CVSS
8.8 HIGH
EPSS
39.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Delicious – Recipe Plugin dla WordPressa do wersji 1.9.0 włącznie posiada lukę pozwalającą na dowolne przesyłanie plików podczas importu przepisów z pliku CSV. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika może przesłać złośliwy plik PHP, co prowadzi do zdalnego wykonania kodu (RCE).

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla bezpieczeństwa witryn opartych na WordPressie korzystających z tej wtyczki, umożliwiając atakującemu przejęcie kontroli nad serwerem poprzez zdalne wykonanie kodu. Może to skutkować utratą danych, defacementem strony lub dalszym rozprzestrzenianiem się złośliwego oprogramowania. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i podjąć działania minimalizujące ekspozycję.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji importu CSV. Priorytetem jest szybka reakcja i ograniczenie dostępu do funkcji importu dla użytkowników o niższych uprawnieniach.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS