Luka wtyczki Infility Global dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka Infility Global WordPress do 2.14.42 pozwala na przesyłanie dowolnych plików przez uwierzytelnionych użytkowników, co może prowadzić do zdalnego wykonania kodu.
CVE-2025-12968CVSS 8.8CMS

Luka wtyczki Infility Global dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka Infility Global WordPress do 2.14.42 pozwala na przesyłanie dowolnych plików przez uwierzytelnionych użytkowników, co może prowadzić do zdalnego wykonania kodu.

CVSS
8.8 HIGH
EPSS
40.78%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Infility Global dla WordPress do wersji 2.14.42 ma poważną lukę umożliwiającą uwierzytelnionym użytkownikom na poziomie subskrybenta i wyższym przesyłanie dowolnych plików na serwer. Problem wynika z braku odpowiedniej walidacji typów plików oraz kontroli uprawnień, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka stwarza ryzyko dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Infility Global, umożliwiając atakującym eskalację uprawnień i potencjalne przejęcie kontroli nad serwerem. Może to skutkować utratą danych, przerwami w działaniu serwisu oraz naruszeniem bezpieczeństwa infrastruktury IT.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp użytkowników do minimum niezbędnego poziomu uprawnień, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji importu plików, jeśli to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS