Wrażliwość na ograniczone przesyłanie plików w wtyczce Blog2Social dla WordPress

Wtyczka Blog2Social do WordPress umożliwia przesyłanie plików mp4 przez subskrybentów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-12563CVSS 4.3CMS

Wrażliwość na ograniczone przesyłanie plików w wtyczce Blog2Social dla WordPress

Wtyczka Blog2Social do WordPress umożliwia przesyłanie plików mp4 przez subskrybentów. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
4.3 MEDIUM
EPSS
7.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Blog2Social: Social Media Auto Post & Scheduler dla WordPress do wersji 8.6.0 ma lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami subskrybenta i wyższymi przesyłanie plików mp4 do katalogu wp-content/uploads. Problem wynika z błędnej weryfikacji uprawnień w funkcji uploadVideo().

Wpływ biznesowy

Atakujący z kontem subskrybenta mogą przesłać pliki mp4 do serwera, co może prowadzić do nieautoryzowanego umieszczenia plików i potencjalnego wykorzystania ich do dalszych ataków lub zakłóceń działania serwisu. Wpływa to na bezpieczeństwo i integralność środowiska WordPress, szczególnie w organizacjach korzystających z tej wtyczki.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Blog2Social i ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do minimum niezbędnego oraz monitorować katalog wp-content/uploads pod kątem nieautoryzowanych plików. Przegląd logów serwera i audyt uprawnień użytkowników również są wskazane.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS