Luka wtyczki RESTful Content Syndication dla WordPress umożliwiająca przesyłanie dowolnych plików

Wtyczka RESTful Content Syndication dla WordPress ma krytyczną lukę pozwalającą na przesyłanie dowolnych plików przez użytkowników z uprawnieniami autora i wyższymi.
CVE-2025-12171CVSS 8.8CMS

Luka wtyczki RESTful Content Syndication dla WordPress umożliwiająca przesyłanie dowolnych plików

Wtyczka RESTful Content Syndication dla WordPress ma krytyczną lukę pozwalającą na przesyłanie dowolnych plików przez użytkowników z uprawnieniami autora i wyższymi.

CVSS
8.8 HIGH
EPSS
39.49%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka RESTful Content Syndication dla WordPress w wersjach 1.1.0 do 1.5.0 posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami autora i wyższymi przesyłanie dowolnych plików na serwer. Luka wynika z braku walidacji typu pliku w funkcji ingest_image(), co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący z dostępem do ustawień wtyczki mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad serwerem WordPress. Luka jest poważna (CVSS 8.8) i może wpłynąć na integralność oraz dostępność usług opartych na tej wtyczce. Wykorzystanie luki wymaga dostępu do zdefiniowanego zewnętrznego serwera, co ogranicza ryzyko dla użytkowników o niższych uprawnieniach.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować używane wersje wtyczki RESTful Content Syndication i rozważyć aktualizację do wersji bezpiecznej. Zaleca się ograniczenie dostępu do ustawień wtyczki oraz monitorowanie logów pod kątem podejrzanej aktywności przesyłania plików. W przypadku braku dostępnej poprawki, warto ograniczyć ekspozycję serwera oraz przeprowadzić audyt uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS