CVE-2025-12138: Luka wtyczki URL Image Importer dla WordPress umożliwiająca przesyłanie dowolnych plików
Wtyczka URL Image Importer dla WordPress do 1.0.6 umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Zalecane szybkie aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 48.42%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka URL Image Importer dla WordPress do wersji 1.0.6 ma poważną lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej autora przesyłanie dowolnych plików na serwer. Luka wynika z niewystarczającej walidacji typu pliku, co może prowadzić do zdalnego wykonania kodu poprzez przesłanie złośliwego pliku PHP.
Wpływ biznesowy
Atakujący z uprawnieniami autora lub wyższymi mogą wykorzystać tę lukę do przesłania i wykonania złośliwego kodu na serwerze, co zagraża integralności i dostępności witryny. Może to skutkować przejęciem kontroli nad serwerem, wyciekiem danych lub dalszymi atakami na infrastrukturę IT. Organizacje powinny traktować tę lukę jako krytyczne zagrożenie dla bezpieczeństwa aplikacji webowych opartych na WordPress.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki URL Image Importer i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi serwera pod kątem podejrzanych aktywności. Dodatkowo warto rozważyć tymczasowe wyłączenie wtyczki lub wdrożenie mechanizmów zapobiegających przesyłaniu nieautoryzowanych plików.