CVE-2025-11889: AIO Forms dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka AIO Forms do WordPress ma lukę pozwalającą administratorom na przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź aktualizacje i zabezpieczenia.
CVE-2025-11889CVSS 7.2CMS

CVE-2025-11889: AIO Forms dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka AIO Forms do WordPress ma lukę pozwalającą administratorom na przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź aktualizacje i zabezpieczenia.

CVSS
7.2 HIGH
EPSS
45.74%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka AIO Forms – Craft Complex Forms Easily dla WordPress do wersji 1.3.18 nie weryfikuje poprawnie typów plików podczas importu, co pozwala administratorom na przesyłanie dowolnych plików na serwer. Luka ta może umożliwić zdalne wykonanie kodu na serwerze.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury korzystającej z WordPressa z wtyczką AIO Forms, luka ta stanowi poważne zagrożenie bezpieczeństwa. Atakujący z uprawnieniami administratora mogą wykorzystać ją do przesłania złośliwych plików, co może prowadzić do przejęcia kontroli nad serwerem i poważnych konsekwencji dla integralności i dostępności usług.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie wersji wtyczki AIO Forms i aktualizację do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej poprawki należy ograniczyć dostęp administratorów, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji importu plików. Priorytetowo traktuj przegląd i wdrożenie zabezpieczeń zgodnie z zaleceniami producenta.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS