Krytyczna luka wtyczki Front End Users dla WordPress umożliwiająca przesyłanie dowolnych plików
Luka CVE-2025-2005 pozwala na przesyłanie dowolnych plików w wtyczce Front End Users WordPress, grożąc zdalnym wykonaniem kodu na serwerze.
- CVSS
- 9.8 CRITICAL
- EPSS
- 97.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- front end users
Co wiadomo
Wtyczka Front End Users dla WordPress do wersji 3.2.32 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików poprzez brak walidacji typu pliku w formularzu rejestracji. Może to prowadzić do zdalnego wykonania kodu na serwerze.
Wpływ biznesowy
Luka o wysokim poziomie krytyczności (CVSS 9.8) stwarza poważne ryzyko dla właścicieli stron WordPress korzystających z tej wtyczki, ponieważ umożliwia atakującym przejęcie kontroli nad serwerem. Może to skutkować utratą danych, przerwami w działaniu usług oraz naruszeniem bezpieczeństwa całej infrastruktury IT.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Front End Users u dostawcy etoilewebdesign oraz ich szybkie wdrożenie. W przypadku braku łatki należy ograniczyć ekspozycję formularza rejestracji, monitorować logi serwera pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze związane z tą luką.