Luka RCE w wtyczce WP All Import do WordPress (CVE-2025-12733)
Wtyczka WP All Import do WordPress ma lukę RCE (CVE-2025-12733) w wersjach do 3.9.6. Sprawdź aktualizacje i zabezpiecz serwer przed atakami.
- CVSS
- 8.8 HIGH
- EPSS
- 46.17%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka WP All Import do WordPress (wersje do 3.9.6 włącznie) zawiera lukę umożliwiającą zdalne wykonanie kodu (RCE). Luka wynika z użycia funkcji eval() na niesanitizowanych danych użytkownika w funkcji pmxi_if, co pozwala uwierzytelnionym atakującym z uprawnieniami importu na wykonanie dowolnego kodu PHP na serwerze.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wykonania złośliwego kodu na serwerze, co może prowadzić do przejęcia kontroli nad infrastrukturą WordPress. Może to skutkować wyciekiem danych, modyfikacją zawartości strony lub dalszym rozprzestrzenianiem ataku w sieci firmowej.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP All Import i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji importu tylko do zaufanych administratorów, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.