CVE-2025-13516: Luka wtyczki SureMail dla WordPress umożliwiająca zdalne wykonanie kodu
Wtyczka SureMail dla WordPress umożliwia zdalne wykonanie kodu przez nieograniczone przesyłanie plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 8.1 HIGH
- EPSS
- 56.35%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka SureMail – SMTP and Email Logs dla WordPress w wersjach do 1.9.0 pozwala na nieograniczone przesyłanie plików niebezpiecznych typów. Pliki załączników są zapisywane w katalogu dostępnym przez sieć bez odpowiedniej walidacji, co umożliwia atakującym przesłanie złośliwych plików PHP i wykonanie kodu na serwerze przy niektórych konfiguracjach serwera WWW.
Wpływ biznesowy
Atakujący mogą wykorzystać tę lukę do zdalnego wykonania kodu na serwerze, co może prowadzić do przejęcia kontroli nad infrastrukturą, kradzieży danych lub dalszej eskalacji ataku. Wpływa to na bezpieczeństwo serwisów WordPress korzystających z tej wtyczki, zwłaszcza gdy serwer WWW to nginx, IIS, Lighttpd lub źle skonfigurowany Apache.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SureMail i ich wdrożenie. W międzyczasie ogranicz dostęp do katalogu z załącznikami, zweryfikuj konfigurację serwera WWW pod kątem egzekwowania blokad wykonywania plików PHP oraz monitoruj logi pod kątem podejrzanej aktywności. Rozważ ograniczenie możliwości przesyłania załączników do zaufanych użytkowników i form.