Krytyczna luka wtyczki Easy Upload Files During Checkout dla WordPress umożliwia zdalne wykonanie kodu

Krytyczna luka wtyczki WordPress Easy Upload Files During Checkout umożliwia zdalne wykonanie kodu przez przesyłanie złośliwych plików JavaScript.
CVE-2025-12682CVSS 9.8CMS

Krytyczna luka wtyczki Easy Upload Files During Checkout dla WordPress umożliwia zdalne wykonanie kodu

Krytyczna luka wtyczki WordPress Easy Upload Files During Checkout umożliwia zdalne wykonanie kodu przez przesyłanie złośliwych plików JavaScript.

CVSS
9.8 CRITICAL
EPSS
44.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Easy Upload Files During Checkout dla WordPress do wersji 2.9.8 posiada krytyczną lukę pozwalającą na przesyłanie dowolnych plików JavaScript bez odpowiedniej walidacji. Atakujący bez uwierzytelnienia mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Easy Upload Files During Checkout, ponieważ umożliwia atakującym przejęcie kontroli nad serwerem poprzez zdalne wykonanie kodu. Może to skutkować utratą danych, przerwami w działaniu serwisu oraz naruszeniem bezpieczeństwa użytkowników.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki Easy Upload Files During Checkout i zaktualizować ją do najnowszej dostępnej wersji pochodzącej od producenta. W przypadku braku dostępnej poprawki zaleca się ograniczenie możliwości przesyłania plików, monitorowanie logów serwera pod kątem podejrzanej aktywności oraz priorytetowe traktowanie tej luki w procesie zarządzania podatnościami.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS