CVE-2025-12154: Luka wtyczki Auto Thumbnailer dla WordPress umożliwiająca przesyłanie dowolnych plików
Wtyczka Auto Thumbnailer dla WordPress umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.8 HIGH
- EPSS
- 37.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Auto Thumbnailer dla WordPress do wersji 1.0 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików przez funkcję uploadThumb() bez odpowiedniej walidacji typów plików. Atakujący z uprawnieniami co najmniej na poziomie Współtwórcy mogą przesłać złośliwe pliki na serwer, co może prowadzić do wykonania zdalnego kodu.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Auto Thumbnailer, ponieważ umożliwia atakującym eskalację uprawnień i potencjalne przejęcie kontroli nad serwerem. Może to skutkować utratą danych, przerwami w działaniu serwisu oraz naruszeniem bezpieczeństwa infrastruktury IT.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Auto Thumbnailer i zaktualizować ją do najnowszej dostępnej wersji, jeśli została wydana poprawka. W przypadku braku aktualizacji zaleca się ograniczenie dostępu użytkowników do minimum oraz monitorowanie logów pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie wtyczki do czasu załatania luki.