CVE-2025-13066: Luka wtyczki Demo Importer Plus dla WordPress umożliwiająca przesyłanie dowolnych plików

Wtyczka Demo Importer Plus do WordPress ma krytyczną lukę umożliwiającą przesyłanie dowolnych plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-13066CVSS 8.8CMS

CVE-2025-13066: Luka wtyczki Demo Importer Plus dla WordPress umożliwiająca przesyłanie dowolnych plików

Wtyczka Demo Importer Plus do WordPress ma krytyczną lukę umożliwiającą przesyłanie dowolnych plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.8 HIGH
EPSS
39.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Demo Importer Plus dla WordPress w wersjach do 2.0.6 włącznie posiada lukę pozwalającą na przesyłanie dowolnych plików przez użytkowników z uprawnieniami autora i wyższymi. Luka wynika z niewystarczającej walidacji typów plików, co umożliwia ominięcie zabezpieczeń przez pliki z podwójnym rozszerzeniem.

Wpływ biznesowy

Atakujący z uprawnieniami autora lub wyższymi mogą przesłać złośliwe pliki na serwer strony, co może prowadzić do zdalnego wykonania kodu i przejęcia kontroli nad infrastrukturą. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako wysokiego ryzyka, szczególnie w środowiskach produkcyjnych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Demo Importer Plus i ich wdrożenie. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników oraz monitorować logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS