Luka wtyczki WP Enable WebP dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka WP Enable WebP dla WordPress ma krytyczną lukę pozwalającą na przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-15158CVSS 8.8Web

Luka wtyczki WP Enable WebP dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka WP Enable WebP dla WordPress ma krytyczną lukę pozwalającą na przesyłanie dowolnych plików i potencjalne zdalne wykonanie kodu. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.8 HIGH
EPSS
35.48%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka WP Enable WebP dla WordPress do wersji 1.0 włącznie zawiera lukę pozwalającą na przesyłanie dowolnych plików przez funkcję 'wpse_file_and_ext_webp'. Atakujący z uprawnieniami autora lub wyższymi mogą przesłać złośliwe pliki na serwer, co może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Luka ta stanowi poważne zagrożenie dla właścicieli stron opartych na WordPress, ponieważ umożliwia atakującym z uprawnieniami autora eskalację ataku do zdalnego wykonania kodu. Może to skutkować przejęciem kontroli nad serwerem, utratą danych lub przerwami w działaniu usług. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i działać szybko, aby ograniczyć potencjalne szkody.

Rekomendowane działania administratora

Zaleca się natychmiastową aktualizację wtyczki WP Enable WebP do najnowszej wersji, jeśli dostępna. W przypadku braku aktualizacji, ograniczenie dostępu do kont z uprawnieniami autora i wyższymi oraz monitorowanie logów serwera pod kątem podejrzanej aktywności jest kluczowe. Dodatkowo warto przeprowadzić przegląd i wzmocnienie polityk bezpieczeństwa dotyczących przesyłania plików oraz rozważyć tymczasowe wyłączenie wtyczki do czasu wdrożenia poprawki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS