CVE-2025-13516: Luka wtyczki SureMail dla WordPress umożliwiająca zdalne wykonanie kodu

Wtyczka SureMail dla WordPress umożliwia zdalne wykonanie kodu przez nieograniczone przesyłanie plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-13516CVSS 8.1Web

CVE-2025-13516: Luka wtyczki SureMail dla WordPress umożliwiająca zdalne wykonanie kodu

Wtyczka SureMail dla WordPress umożliwia zdalne wykonanie kodu przez nieograniczone przesyłanie plików. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
8.1 HIGH
EPSS
56.35%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SureMail – SMTP and Email Logs dla WordPress w wersjach do 1.9.0 pozwala na nieograniczone przesyłanie plików niebezpiecznych typów. Pliki załączników są zapisywane w katalogu dostępnym przez sieć bez odpowiedniej walidacji, co umożliwia atakującym przesłanie złośliwych plików PHP i wykonanie kodu na serwerze przy niektórych konfiguracjach serwera WWW.

Wpływ biznesowy

Atakujący mogą wykorzystać tę lukę do zdalnego wykonania kodu na serwerze, co może prowadzić do przejęcia kontroli nad infrastrukturą, kradzieży danych lub dalszej eskalacji ataku. Wpływa to na bezpieczeństwo serwisów WordPress korzystających z tej wtyczki, zwłaszcza gdy serwer WWW to nginx, IIS, Lighttpd lub źle skonfigurowany Apache.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki SureMail i ich wdrożenie. W międzyczasie ogranicz dostęp do katalogu z załącznikami, zweryfikuj konfigurację serwera WWW pod kątem egzekwowania blokad wykonywania plików PHP oraz monitoruj logi pod kątem podejrzanej aktywności. Rozważ ograniczenie możliwości przesyłania załączników do zaufanych użytkowników i form.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS