Luka XXE w wtyczce Demo Importer Plus dla WordPress umożliwia wykonanie kodu

Demo Importer Plus do WordPressa do 2.0.9 ma lukę XXE umożliwiającą wykonanie kodu na PHP < 8.0. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2025-14478CVSS 7.5Web

Luka XXE w wtyczce Demo Importer Plus dla WordPress umożliwia wykonanie kodu

Demo Importer Plus do WordPressa do 2.0.9 ma lukę XXE umożliwiającą wykonanie kodu na PHP < 8.0. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
7.5 HIGH
EPSS
30.61%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Demo Importer Plus do WordPressa w wersjach do 2.0.9 włącznie jest podatna na atak XML External Entity Injection (XXE) poprzez funkcję przesyłania plików SVG. Atakujący z uprawnieniami autora lub wyższymi mogą wykorzystać tę lukę do wykonania złośliwego kodu na serwerach z PHP starszym niż 8.0.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami autora lub wyższymi przejęcie kontroli nad serwerem, co może prowadzić do poważnych naruszeń bezpieczeństwa i utraty danych. Zagrożenie dotyczy tylko środowisk korzystających z wersji PHP starszych niż 8.0, jednak w takich konfiguracjach ryzyko jest wysokie i wymaga pilnej reakcji.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Demo Importer Plus do wersji powyżej 2.0.9, jeśli jest dostępna. W przypadku braku aktualizacji należy rozważyć ograniczenie uprawnień użytkowników oraz monitorowanie logów pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć aktualizację środowiska PHP do wersji 8.0 lub nowszej oraz przegląd konfiguracji serwera pod kątem zabezpieczeń przed atakami XXE.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS