CVE-2025-12138: Luka wtyczki URL Image Importer dla WordPress umożliwiająca przesyłanie dowolnych plików

Wtyczka URL Image Importer dla WordPress do 1.0.6 umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Zalecane szybkie aktualizacje.
CVE-2025-12138CVSS 8.8Web

CVE-2025-12138: Luka wtyczki URL Image Importer dla WordPress umożliwiająca przesyłanie dowolnych plików

Wtyczka URL Image Importer dla WordPress do 1.0.6 umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Zalecane szybkie aktualizacje.

CVSS
8.8 HIGH
EPSS
48.42%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka URL Image Importer dla WordPress do wersji 1.0.6 ma poważną lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej autora przesyłanie dowolnych plików na serwer. Luka wynika z niewystarczającej walidacji typu pliku, co może prowadzić do zdalnego wykonania kodu poprzez przesłanie złośliwego pliku PHP.

Wpływ biznesowy

Atakujący z uprawnieniami autora lub wyższymi mogą wykorzystać tę lukę do przesłania i wykonania złośliwego kodu na serwerze, co zagraża integralności i dostępności witryny. Może to skutkować przejęciem kontroli nad serwerem, wyciekiem danych lub dalszymi atakami na infrastrukturę IT. Organizacje powinny traktować tę lukę jako krytyczne zagrożenie dla bezpieczeństwa aplikacji webowych opartych na WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki URL Image Importer i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi serwera pod kątem podejrzanych aktywności. Dodatkowo warto rozważyć tymczasowe wyłączenie wtyczki lub wdrożenie mechanizmów zapobiegających przesyłaniu nieautoryzowanych plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS