Luka wtyczki SoJ SoundSlides dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka SoJ SoundSlides do WordPress umożliwia przesyłanie dowolnych plików przez użytkowników Contributor i wyżej, co może prowadzić do zdalnego wykonania kodu.
CVE-2025-2249CVSS 8.8Web

Luka wtyczki SoJ SoundSlides dla WordPress umożliwia przesyłanie dowolnych plików

Wtyczka SoJ SoundSlides do WordPress umożliwia przesyłanie dowolnych plików przez użytkowników Contributor i wyżej, co może prowadzić do zdalnego wykonania kodu.

CVSS
8.8 HIGH
EPSS
48.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka SoJ SoundSlides dla WordPress do wersji 1.2.2 włącznie posiada lukę umożliwiającą uwierzytelnionym użytkownikom z uprawnieniami co najmniej Contributor przesyłanie dowolnych plików na serwer. Brak walidacji typu pliku w funkcji soj_soundslides_options_subpanel() może prowadzić do zdalnego wykonania kodu.

Wpływ biznesowy

Atakujący z dostępem Contributor lub wyższym mogą przesłać złośliwe pliki na serwer, co stwarza ryzyko przejęcia kontroli nad serwisem WordPress. Może to prowadzić do poważnych naruszeń bezpieczeństwa, w tym do eskalacji uprawnień i utraty integralności danych. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka i odpowiednio ją priorytetyzować.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki SoJ SoundSlides i ich instalację. W przypadku braku łatki należy ograniczyć dostęp użytkowników do poziomu Contributor i wyższego oraz monitorować logi serwera pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć tymczasowe wyłączenie wtyczki do czasu usunięcia podatności.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS