Luka wtyczki WP Dropzone dla WordPress umożliwiająca uwierzytelniony arbitralny upload plików

Wtyczka WP Dropzone do WordPress umożliwia uwierzytelnionym użytkownikom przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Aktualizuj wtyczkę natychmiast.
CVE-2025-12775CVSS 8.8Web

Luka wtyczki WP Dropzone dla WordPress umożliwiająca uwierzytelniony arbitralny upload plików

Wtyczka WP Dropzone do WordPress umożliwia uwierzytelnionym użytkownikom przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Aktualizuj wtyczkę natychmiast.

CVSS
8.8 HIGH
EPSS
45.1%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Dropzone dla WordPress do wersji 1.1.0 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom przesyłanie dowolnych plików na serwer poprzez funkcję ajax_upload_handle. Luka wynika z zapisu plików w trakcie przesyłania bez wcześniejszej walidacji typu pliku.

Wpływ biznesowy

Atakujący z poziomem subskrybenta lub wyższym mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu i przejęcia kontroli nad stroną. Może to skutkować poważnymi naruszeniami bezpieczeństwa, utratą danych oraz przerwami w działaniu usług webowych.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować wersję wtyczki WP Dropzone i zaktualizować ją do najnowszej dostępnej wersji. W przypadku braku aktualizacji zaleca się ograniczenie dostępu do funkcji uploadu, monitorowanie logów serwera pod kątem podejrzanych aktywności oraz przegląd i wzmocnienie polityk bezpieczeństwa przesyłania plików.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS