CVE-2025-13066: Luka wtyczki Demo Importer Plus dla WordPress umożliwiająca przesyłanie dowolnych plików
Wtyczka Demo Importer Plus do WordPress ma krytyczną lukę umożliwiającą przesyłanie dowolnych plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.8 HIGH
- EPSS
- 39.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Demo Importer Plus dla WordPress w wersjach do 2.0.6 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików przez użytkowników z uprawnieniami autora i wyższymi. Luka wynika z niewystarczającej walidacji typów plików, co umożliwia ominięcie zabezpieczeń przez pliki z podwójnym rozszerzeniem.
Wpływ biznesowy
Atakujący z uprawnieniami autora lub wyższymi mogą przesłać złośliwe pliki na serwer strony, co może prowadzić do zdalnego wykonania kodu i przejęcia kontroli nad infrastrukturą. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka, szczególnie w środowiskach produkcyjnych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Demo Importer Plus i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników oraz monitorować logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.