CVE-2025-2257: podatność zdalnego wykonania kodu w wtyczce Total Upkeep dla WordPress
Wtyczka Total Upkeep WordPress ma lukę RCE w wersjach do 1.16.10. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 7.2 HIGH
- EPSS
- 52.53%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- total upkeep
Co wiadomo
Wtyczka Total Upkeep – WordPress Backup Plugin plus Restore & Migrate firmy BoldGrid jest podatna na zdalne wykonanie kodu (RCE) we wszystkich wersjach do 1.16.10 włącznie, poprzez ustawienie compression_level. Podatność wynika z braku walidacji tego parametru w funkcji proc_open().
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wykonania dowolnego kodu na serwerze, co może prowadzić do przejęcia kontroli nad stroną i infrastrukturą hostingową. Wdrożenie tej podatności może skutkować poważnymi naruszeniami bezpieczeństwa i utratą danych.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Total Upkeep u dostawcy BoldGrid i ich wdrożenie. W międzyczasie warto ograniczyć dostęp administratorów, monitorować logi serwera pod kątem podejrzanej aktywności oraz rozważyć zmniejszenie ekspozycji serwisu na zewnętrzne ataki.