CVE-2025-2257: podatność zdalnego wykonania kodu w wtyczce Total Upkeep dla WordPress

Wtyczka Total Upkeep WordPress ma lukę RCE w wersjach do 1.16.10. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
CVE-2025-2257CVSS 7.2Web

CVE-2025-2257: podatność zdalnego wykonania kodu w wtyczce Total Upkeep dla WordPress

Wtyczka Total Upkeep WordPress ma lukę RCE w wersjach do 1.16.10. Sprawdź zalecenia bezpieczeństwa i aktualizacje.

CVSS
7.2 HIGH
EPSS
52.53%
Aktywnie wykorzystywana
brak w KEV
Produkt
total upkeep

Co wiadomo

Wtyczka Total Upkeep – WordPress Backup Plugin plus Restore & Migrate firmy BoldGrid jest podatna na zdalne wykonanie kodu (RCE) we wszystkich wersjach do 1.16.10 włącznie, poprzez ustawienie compression_level. Podatność wynika z braku walidacji tego parametru w funkcji proc_open().

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wykonania dowolnego kodu na serwerze, co może prowadzić do przejęcia kontroli nad stroną i infrastrukturą hostingową. Wdrożenie tej podatności może skutkować poważnymi naruszeniami bezpieczeństwa i utratą danych.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Total Upkeep u dostawcy BoldGrid i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć zmniejszenie ekspozycji serwisu na zewnętrzne ataki.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS