Luka RCE w wtyczce WP All Import do WordPress (CVE-2025-12733)

Wtyczka WP All Import do WordPress ma lukę RCE (CVE-2025-12733) w wersjach do 3.9.6. Sprawdź aktualizacje i zabezpiecz serwer przed atakami.
CVE-2025-12733CVSS 8.8Web

Luka RCE w wtyczce WP All Import do WordPress (CVE-2025-12733)

Wtyczka WP All Import do WordPress ma lukę RCE (CVE-2025-12733) w wersjach do 3.9.6. Sprawdź aktualizacje i zabezpiecz serwer przed atakami.

CVSS
8.8 HIGH
EPSS
46.17%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP All Import do WordPress (wersje do 3.9.6 włącznie) zawiera lukę umożliwiającą zdalne wykonanie kodu (RCE). Luka wynika z użycia funkcji eval() na niesanitizowanych danych użytkownika w funkcji pmxi_if, co pozwala uwierzytelnionym atakującym z uprawnieniami importu na wykonanie dowolnego kodu PHP na serwerze.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wykonania złośliwego kodu na serwerze, co może prowadzić do przejęcia kontroli nad infrastrukturą WordPress. Może to skutkować wyciekiem danych, modyfikacją zawartości strony lub dalszym rozprzestrzenianiem ataku w sieci firmowej.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP All Import i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp do funkcji importu tylko do zaufanych administratorów, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetowo traktuj audyt i zabezpieczenie środowiska WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS