CVE-2025-15546: Luka w wtyczce Iptanus File Upload dla WordPress umożliwia nadpisanie plików

Luka TOCTOU w wtyczce Iptanus File Upload WordPress pozwala na nadpisanie plików. Zalecana aktualizacja do wersji 5.1.7 lub nowszej.
CVE-2025-15546CVSS 5.4CMS

CVE-2025-15546: Luka w wtyczce Iptanus File Upload dla WordPress umożliwia nadpisanie plików

Luka TOCTOU w wtyczce Iptanus File Upload WordPress pozwala na nadpisanie plików. Zalecana aktualizacja do wersji 5.1.7 lub nowszej.

CVSS
5.4 MEDIUM
EPSS
5.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Iptanus File Upload dla WordPress w wersjach przed 5.1.7 nieprawidłowo obsługuje pliki przy ustawieniu duplicatepolicy na "maintain both". Luka TOCTOU pozwala uwierzytelnionemu atakującemu nadpisać pliki przesłane przez innych użytkowników.

Wpływ biznesowy

Atakujący z uprawnieniami użytkownika mogą nadpisać pliki innych użytkowników, co może prowadzić do utraty danych lub wprowadzenia złośliwych treści. Może to wpłynąć na integralność i dostępność zasobów serwisu opartego na WordPress, szczególnie jeśli wtyczka jest używana do zarządzania plikami.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Iptanus File Upload do wersji 5.1.7 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do funkcji przesyłania plików oraz monitoruj logi pod kątem podejrzanych działań. Przeanalizuj konfigurację duplicatepolicy i rozważ jej zmianę na bezpieczniejszą opcję.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS