Luka wtyczki Smart Auto Upload Images dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka Smart Auto Upload Images WordPress do 1.2.0 umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Zalecane aktualizacje i monitorowanie.
CVE-2025-12161CVSS 8.8CMS

Luka wtyczki Smart Auto Upload Images dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka Smart Auto Upload Images WordPress do 1.2.0 umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Zalecane aktualizacje i monitorowanie.

CVSS
8.8 HIGH
EPSS
40.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Smart Auto Upload Images dla WordPress do wersji 1.2.0 ma lukę pozwalającą na przesyłanie dowolnych plików przez użytkowników z uprawnieniami co najmniej Contributor. Brak walidacji typu pliku w funkcji automatycznego tworzenia obrazów może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący z dostępem Contributor lub wyższym mogą przesłać złośliwe pliki na serwer strony, co stwarza ryzyko przejęcia kontroli nad serwerem poprzez zdalne wykonanie kodu. Może to prowadzić do poważnych naruszeń bezpieczeństwa i utraty integralności witryny oraz danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Smart Auto Upload Images i ich zastosowanie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników oraz monitorować logi serwera pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie funkcji automatycznego przesyłania obrazów, aby zminimalizować ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS