Luka wtyczki Supreme Modules Lite dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka Supreme Modules Lite do WordPress umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-13062CVSS 8.8CMS

Luka wtyczki Supreme Modules Lite dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka Supreme Modules Lite do WordPress umożliwia przesyłanie dowolnych plików, co może prowadzić do zdalnego wykonania kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
40.21%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Supreme Modules Lite dla WordPress w wersjach do 2.5.62 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików przez uwierzytelnionych użytkowników z uprawnieniami autora i wyższymi. Luka wynika z niewystarczającej walidacji typów plików, co umożliwia ominięcie zabezpieczeń przez pliki z podwójnym rozszerzeniem traktowane jako JSON.

Wpływ biznesowy

Atakujący z uprawnieniami autora lub wyższymi mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu i przejęcia kontroli nad stroną. Właściciele witryn WordPress korzystający z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa infrastruktury i danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Supreme Modules Lite i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Priorytetem jest szybka reakcja w celu minimalizacji ryzyka wykorzystania luki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS