CVE-2025-11889: AIO Forms dla WordPress umożliwia przesyłanie dowolnych plików
Wtyczka AIO Forms do WordPress ma lukę pozwalającą administratorom na przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź aktualizacje i zabezpieczenia.
- CVSS
- 7.2 HIGH
- EPSS
- 45.74%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka AIO Forms – Craft Complex Forms Easily dla WordPress do wersji 1.3.18 nie weryfikuje poprawnie typów plików podczas importu, co pozwala administratorom na przesyłanie dowolnych plików na serwer. Luka ta może umożliwić zdalne wykonanie kodu na serwerze.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury korzystającej z WordPressa z wtyczką AIO Forms, luka ta stanowi poważne zagrożenie bezpieczeństwa. Atakujący z uprawnieniami administratora mogą wykorzystać ją do przesłania złośliwych plików, co może prowadzić do przejęcia kontroli nad serwerem i poważnych konsekwencji dla integralności i dostępności usług.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie wersji wtyczki AIO Forms i aktualizację do najnowszej dostępnej wersji, w której luka została załatana. W przypadku braku dostępnej poprawki należy ograniczyć dostęp administratorów, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji importu plików. Priorytetowo traktuj przegląd i wdrożenie zabezpieczeń zgodnie z zaleceniami producenta.