CVE-2025-2008: podatność na przesyłanie dowolnych plików w wtyczce Import Export Suite dla WordPress
Wtyczka Import Export Suite dla WordPress umożliwia przesyłanie dowolnych plików przez użytkowników z poziomem Subskrybenta. Aktualizuj do wersji 7.20.1, aby zabezpieczyć serwis.
- CVSS
- 8.8 HIGH
- EPSS
- 62.4%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Import Export Suite dla WordPress do obsługi CSV i XML ma lukę umożliwiającą uwierzytelnionym użytkownikom z poziomem Subskrybenta lub wyższym przesyłanie dowolnych plików na serwer. Luka wynika z braku walidacji typu pliku w funkcji import_single_post_as_csv() i może prowadzić do zdalnego wykonania kodu.
Wpływ biznesowy
Atakujący z dostępem na poziomie Subskrybenta mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad serwisem WordPress. Wpływa to na bezpieczeństwo danych i stabilność infrastruktury, zwłaszcza jeśli serwis jest publicznie dostępny i przetwarza wrażliwe informacje.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Import Export Suite do wersji 7.20.1 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji, ogranicz dostęp użytkowników do poziomu Subskrybenta i wyższego oraz monitoruj logi serwera pod kątem podejrzanych przesyłanych plików. Przeprowadź przegląd uprawnień i rozważ tymczasowe wyłączenie wtyczki.