Luka wtyczki Alex Reservations umożliwiająca przesyłanie dowolnych plików

Wtyczka Alex Reservations do WordPressa umożliwia przesyłanie dowolnych plików przez administratorów, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-12399CVSS 7.2Web

Luka wtyczki Alex Reservations umożliwiająca przesyłanie dowolnych plików

Wtyczka Alex Reservations do WordPressa umożliwia przesyłanie dowolnych plików przez administratorów, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
7.2 HIGH
EPSS
46.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Alex Reservations: Smart Restaurant Booking dla WordPressa do wersji 2.2.3 posiada lukę umożliwiającą uwierzytelnionym administratorom przesyłanie dowolnych plików przez endpoint REST /wp-json/srr/v1/app/upload/file. Brak walidacji typu pliku może prowadzić do zdalnego wykonania kodu na serwerze.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad infrastrukturą serwisu. Może to skutkować poważnymi konsekwencjami dla dostępności, integralności i poufności danych oraz reputacji firmy. Wdrożenie odpowiednich środków zabezpieczających jest kluczowe dla ochrony środowiska WordPress.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Alex Reservations i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych aktywności związanych z przesyłaniem plików. Dodatkowo warto rozważyć zastosowanie mechanizmów ograniczających typy przesyłanych plików i wzmocnić zabezpieczenia serwera.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS